• Opret dig
  • Glemt adgangskode

User account menu

  • Artikler
  • Forside
  • Forum
  • Nyheder
  • Log ind
Hjem
LinuxIN.dk

Snak med

Opret dig!

Af lbm | 05.05.2012 12:50

Apache2, brugere har adgang til hinandens filer?

Software
Jeg har et mindre sikkerheds problem, som jeg ikke helt kan dreje.

Apache2, kører med vhosts, for flere domæner.
Domænerne ligger f.eks. således.

example1.com:
/sti/til/domains/example1.com/

example2.com
/sti/til/domains/example2.com/

Hver af disse domains har så hver sin vhost, og man kan fint besøge siderne.
Problemet er bare, at man med et simpelt perl eller php script kan vise filerne, eller indholdet af filerne i hinandens mapper ved at gå et skridt tilbage (../) eller (../../), afhængig af diret.

Det er faktisk enda muligt at lave tricket med / hvilket er endnu værre!

Dvs. man kan altså "komme ud" af sit documentroot, hvilket jeg ikke bryder mig om.

Hvordan løser jeg lige dette? Apache skal jo stadig have læse adgang til alle filerne for at kunne vise dem?
  • Log ind eller opret dig for at tilføje kommentarer

Kommentarer3

# 1

13 år 1 måned siden

Permalink

Indsendt af dudsen den 5. maj 2012 kl. 18:14

Permalink

mod_suexec

google mod_suexec hvis jeg ikke husker forkert er det netop løsningen.
  • Log ind eller opret dig for at tilføje kommentarer

# 2

13 år 1 måned siden

Permalink

Indsendt af lbm den 5. maj 2012 kl. 20:17

Permalink

Det har jeg godt kigget på,

Det har jeg godt kigget på, men det kræver jo så man opretter ALLE sine virtuelle hosts, og evt. ftp brugere som rigtige brugere, hvilket jeg gerne ville undgå hvis muligt.
Men jeg kan bare ikke se hvordan desværre.

Umiddelbart så mister man jo så fordelen ved at oprette virtuelle brugere.
  • Log ind eller opret dig for at tilføje kommentarer

# 3

13 år 1 måned siden

Permalink

Indsendt af lbm den 6. maj 2012 kl. 14:15

Permalink

Jeg har delvist løst det

Jeg har delvist løst det med apache2-mpm-itk.
Det er nødvendigt at oprette brugerne fysisk på serveren.

Nu har brugerne ikke adgang til hinandens filer længere, MEN det er stadig muligt at læse indholdet / f.eks. da "andre" har adgang til dette.

apache2-mpm-peruser skulle dog kunne løse dette.
  • Log ind eller opret dig for at tilføje kommentarer

Svar søges

llumos Unix-operativsystem, 0
Den er go 0
14. februar = I Love Free Software Day 0
Lokal fil-deling - for de dovne. 0
Linux fra begynder til professionel af O'Reilly 0

Seneste aktivitet

En snak om Linux-kompatibel software 7
Nulstilling af adgangskode 6
Virtuel maskine? 2
PCLinuxOS 27
Gode anmeldelser Zorin OS 17.3 3
Open Source-eksperimentet 3
"Intet realistisk alternativ" - mig i r*ven 15
Ingen Mint 5
Linux App Store Flathub når 3 milliarder downloads 2
Digitaliseringsministeriet sætter gang i pilotprojekt om digital suverænitet 3
Mest sikker webbrowser 5
Firefox 2
Privatbeskeder 7
Backup/synkronisering? 3
BigLinux 5
Chatgpt satire 1
Læsning af databasefil i Firefox 2
Vanilla OS 15
Pepsi Challenge 4
Linuxin er nu migreret til Drupal 11 13

© 2025 Linuxin og de respektive skribenter

Oprettet og drevet af nørder siden 2004 !