Ik ben bezig geweest met het proberen van het uitbuiten van server-security op Plesk-servers.
Echter ben ik gewoon in staat /var/www/vhosts/anderdomein.nl/httpdocs/ e.d. directory-lijsten te kunnen printen.
Valt dit te beveiligen?
Likes: 0
Ik ben bezig geweest met het proberen van het uitbuiten van server-security op Plesk-servers.
Echter ben ik gewoon in staat /var/www/vhosts/anderdomein.nl/httpdocs/ e.d. directory-lijsten te kunnen printen.
Valt dit te beveiligen?
Die zijn al opgelegd.
safe mode staat nog steeds aan?
Yes, safemode staat gewoon aan.
Ik kan best een illustratie geven via een FTP-account. Er wordt niets gedaan met safemode-restrictie en/of openbase-dir.
Erg jammer dat je op alle Plesk servers gewoon bij andermans directories kunt afkijken, zelfs als openbase-dir aan staat.
heb je openbase_dir ook goed geconfigureerd? Alleen op On zetten in php.ini is niet voldoende.
Ja absoluut, geef me een username en password van FTP en ik zal je laten zien dat ik je zo een lijst van domeinen kan geven op een willekeurige Plesk-server met openbase-dir correct ingesteld. (/var/www/vhosts/ lijst)
Kan je misschien iets laten weten hoe je dat doet.
Dan kan ik hier zelf eens testen.
ftp chrooten is misschien wel handig in dit geval. Ik heb geen flauw idee hoe de beveiliging er nu uitziet, maar er zijn erg veel verschillende manieren om bepaalde informatie in te zien, al dan niet met een omweggetje.
Ik werk zelf niet met plesk, maar uitgaande van het hetgeen je zegt (inloggen met ftp, toegang tot andere directories e.d.) denk ik dat een chroot ftp en een chmod/chown op die /var/www/vhosts/ directory de boel wel iets minder openbaar kan maken![]()
SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks
Ik weet het niet 100% zeker, maar zover ik kon testen.
-> Je kon alle directories inlezen binnen /var/www/ bijvoorbeeld (safemode aan, openbase stond op eigen dir, dus /var/www/vhosts/google.nl/httpdocs/)
-> Files andere mensen waren niet in te lezen
Dus PM me gerust een username en wachtwoord, zou graag willen testen of het mogelijk is. Ik zal geen ongewenste gegevens verder verspreiden.
Code zal ik straks even plaatsen.
Ik weet 100% zeker dat het niet op alle plesk servers is, op onze servers is het zeker niet
En een account komt alleen beschikbaar bij een bestelling (wat op zich al een veiligheids risico verminderd).
En FTP;Code:Warning: opendir() [function.opendir]: SAFE MODE Restriction in effect. The script whose uid is X is not allowed to access /var/www/ owned by uid XX
Code:Response: 550 /var/www/: No such file or directory Error: Could not retrieve directory listing