Админская халатность или проникновение на LinuxForum

Discussion in 'Video.Antichat' started by Lindows, 22 May 2011.

  1. Lindows

    Lindows Member

    Joined:
    2 Nov 2009
    Messages:
    11
    Likes Received:
    11
    Reputations:
    7
    Хочу показать в этом видео как неправильное выставление доступа к папке может оказаться чревато для администратора и проекта в целом.

    Скачать: http://multi-up.com/494813
    YouTube(HD в том числе): http://www.youtube.com/watch?v=gHDMG4jdztg

    Администрация форума закрыла дыру и убрала все важное для проекта.
     
    10 people like this.
  2. Faaax

    Faaax Banned

    Joined:
    30 Aug 2010
    Messages:
    329
    Likes Received:
    46
    Reputations:
    11
    критика всегда должна быть(
    в этом видео ничего такого нет!
    то,что ты нашёл открытые дирриктории и файлы(это каждый может)
    А так за старания +1
     
  3. M_script

    M_script Members of Antichat

    Joined:
    4 Nov 2004
    Messages:
    2,581
    Likes Received:
    1,317
    Reputations:
    1,557
    Каждый может, но многие на это даже внимания не обращают. Видео еще раз доказывает, что для обеспечения безопасности сайта нужно учитывать каждую мелочь.
     
  4. lebfr

    lebfr New Member

    Joined:
    9 Jun 2011
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    у вас на видео видно 3 хеша пользователей. Гы... ваша халатность....
     
  5. Strilo4ka

    Strilo4ka

    Joined:
    5 Apr 2009
    Messages:
    709
    Likes Received:
    729
    Reputations:
    948
    Эту тему надо было назвать более глобально, потому что надо не только верно права выставлять.

    В даном случае ета директория воше должна была быть недоступна с web.

    Типичная структура таких проектов:
    Code:
          quickstart
          |-- application
          |   |-- Bootstrap.php
          |   |-- configs
          |   |   `-- application.ini
          |   |-- controllers
          |   |   |-- ErrorController.php
          |   |   `-- IndexController.php
          |   |-- models
          |   `-- views
          |       |-- helpers
          |       `-- scripts
          |           |-- error
          |           |   `-- error.phtml
          |           `-- index
          |               `-- index.phtml
          |-- library
          |-- public
          |   |-- .htaccess
          |   `-- index.php
          `-- tests
              |-- application
              |   `-- bootstrap.php
              |-- library
              |   `-- bootstrap.php
              `-- phpunit.xml
    Скопировал с оф. сайта ZF.

    Доступна с Web должен быть только каталог public.

    Все другие надо было вынести на каталог выше или сделать public DOCUMENT_ROOT.

    Также стоит вспомнить приколы с cvs/svn, например.

    Тоже можно отнести к халатности или неумению.

    В web лезут каталоги рабочих копий в которых храниться код скриптов.

    Те файли не интерпретируются и мы можем увидеть код в браузере.
     
    #5 Strilo4ka, 13 Jun 2011
    Last edited: 13 Jun 2011