• Opret dig
  • Glemt adgangskode

User account menu

  • Artikler
  • Forside
  • Forum
  • Nyheder
  • Log ind
Hjem
LinuxIN.dk

Snak med

Opret dig!

Af lbm | 05.05.2012 12:50

Apache2, brugere har adgang til hinandens filer?

Software
Jeg har et mindre sikkerheds problem, som jeg ikke helt kan dreje.

Apache2, kører med vhosts, for flere domæner.
Domænerne ligger f.eks. således.

example1.com:
/sti/til/domains/example1.com/

example2.com
/sti/til/domains/example2.com/

Hver af disse domains har så hver sin vhost, og man kan fint besøge siderne.
Problemet er bare, at man med et simpelt perl eller php script kan vise filerne, eller indholdet af filerne i hinandens mapper ved at gå et skridt tilbage (../) eller (../../), afhængig af diret.

Det er faktisk enda muligt at lave tricket med / hvilket er endnu værre!

Dvs. man kan altså "komme ud" af sit documentroot, hvilket jeg ikke bryder mig om.

Hvordan løser jeg lige dette? Apache skal jo stadig have læse adgang til alle filerne for at kunne vise dem?
  • Log ind eller opret dig for at tilføje kommentarer

Kommentarer3

# 1

13 år 11 måneder siden

Permalink

Indsendt af dudsen den 5. maj 2012 kl. 18:14

Permalink

mod_suexec

google mod_suexec hvis jeg ikke husker forkert er det netop løsningen.
  • Log ind eller opret dig for at tilføje kommentarer

# 2

13 år 11 måneder siden

Permalink

Indsendt af lbm den 5. maj 2012 kl. 20:17

Permalink

Det har jeg godt kigget på,

Det har jeg godt kigget på, men det kræver jo så man opretter ALLE sine virtuelle hosts, og evt. ftp brugere som rigtige brugere, hvilket jeg gerne ville undgå hvis muligt.
Men jeg kan bare ikke se hvordan desværre.

Umiddelbart så mister man jo så fordelen ved at oprette virtuelle brugere.
  • Log ind eller opret dig for at tilføje kommentarer

# 3

13 år 11 måneder siden

Permalink

Indsendt af lbm den 6. maj 2012 kl. 14:15

Permalink

Jeg har delvist løst det

Jeg har delvist løst det med apache2-mpm-itk.
Det er nødvendigt at oprette brugerne fysisk på serveren.

Nu har brugerne ikke adgang til hinandens filer længere, MEN det er stadig muligt at læse indholdet / f.eks. da "andre" har adgang til dette.

apache2-mpm-peruser skulle dog kunne løse dette.
  • Log ind eller opret dig for at tilføje kommentarer

Svar søges

tst 0
Linux Fanpakke til LUG'er og foreninger 0
KDE Plasma 6.6 skrivebordsmiljø udgivet 0
GRUB 2.14 introducerer understøttelse af EROFS, forbedringer til Btrfs og LVM 0
KDE Plasma 6.6 tilføjer en funktion, som brugerne har spurgt efter i evigheder 0

Seneste aktivitet

USB problemer 4
Frankrig lancerer regeringsplan for skift til Linux desktops 4
Pepsi Challenge 18
Canonical planlægger Kontroversielle GRUB ændringer til Ubuntu 26.10 Secure Boot 1
Ubuntu MATE grundlægger Martin Wimpress træder tilbage efter 12 år 1
OpenShot 3.5 tager et spring fremad inden for ydeevne, AI og videoredigering 4
(U)hyggen breder sig 6
rsync og filsystem 7
Stor sejr for open source, da Tyskland støtter åbent dokumentformat 2
youtube-tui: Nyd YouTube fra terminalen som en professionel 5
Lukker og slukker 8
BigLinux 6
Det engang så elskede PCLinuxOS er tilbage - og det er stadig en fantastisk Windows erstatning 1
Mousam er en detaljeret desktop vejrapp til Linux 1
Hjælp til Handbrake - ingen dk-undertekster 1
luckyBackup 2
GIMP 30
Pinegrow på Debian 13 ? 4
Openmediavault 1
E-mail blues 9

© 2026 Linuxin og de respektive skribenter

Oprettet og drevet af nørder siden 2004 !