Likes Likes:  0
Resultaten 16 tot 30 van de 30
Pagina 2 van de 2 Eerste 1 2
Geen
  1. #16
    php & phpinfo / imap
    geregistreerd gebruiker
    516 Berichten
    Ingeschreven
    29/10/04

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Origineel geplaatst door PeterT


    Geen van beide eigenlijk.
    Simpelweg een aantal utilities root/wheel only maken en je bent redelijk veilig.
    Nooit 100%, maar er zijn gewoon scripts die niet werken met suPHP / open base dir
    Indien php als apache module draait, is het niet aanzetten van open_basedir naar mijn mening onverantwoordelijk. Klanten kunnen immers in elkaars directory en over de hele server wandelen.

  2. #17
    php & phpinfo / imap
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked



    Hans,

    Ik zei "liever geen van beide".. niet dat het ook zo was

  3. #18
    php & phpinfo / imap
    The anonymous BOFH
    665 Berichten
    Ingeschreven
    28/06/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Origineel geplaatst door PeterT


    Geen van beide eigenlijk.
    Simpelweg een aantal utilities root/wheel only maken en je bent redelijk veilig.
    Nooit 100%, maar er zijn gewoon scripts die niet werken met suPHP / open base dir
    Ik heb zelf een phpwrapper geschreven en heb nog geen enkel PHP script gehad dat niet werkte op die manier. Misschien dat je heel soms wel eens een configuratieoptie anders moet zetten in een scriptje die een bepaalde environment variabele gebruikt, maar voor de rest ben ik nog niets tegen gekomen.

    Zoals vermeld is ook open_basedir zeker niet veilig om alles af te schermen. Er zijn verschillende zaken om dit te omzeilen.

    Wat ik niet snap is wat je bedoelt met een aantal utilities root/wheel only te maken, aangezien een gebruiker zijn eigen binary kan uploaden en die executen. Wat je eigenlijk creeerd is een vals gevoel van veiligheid. (De setuid binary's nu niet meegerekend, want dat is nog een andere zaak)

  4. #19
    php & phpinfo / imap
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked



    Kwam er trouwens achter dat op 1 van onze servers het nog niet aanstond..

    En wv- natuurlijk kunnen ze hun eigen binaries uploaden, dat kan altijd.. maar waarom zou je het ze makkelijker maken door bepaalde utilities (zoals compilers/w get etc.) niet root/wheel only te maken?

  5. #20
    php & phpinfo / imap
    The anonymous BOFH
    665 Berichten
    Ingeschreven
    28/06/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Origineel geplaatst door PeterT
    En wv- natuurlijk kunnen ze hun eigen binaries uploaden, dat kan altijd.. maar waarom zou je het ze makkelijker maken door bepaalde utilities (zoals compilers/w get etc.) niet root/wheel only te maken?
    Dat mag je, maar heeft niet veel zin.

  6. #21
    php & phpinfo / imap
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked



    Toch ben je dan al iets veiliger, security werkt nog altijd in layers.
    Deze layer jaagt meestal de scriptkiddies al weg.

  7. #22
    php & phpinfo / imap
    The anonymous BOFH
    665 Berichten
    Ingeschreven
    28/06/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Origineel geplaatst door PeterT
    Toch ben je dan al iets veiliger, security werkt nog altijd in layers.
    Deze layer jaagt meestal de scriptkiddies al weg.
    mja inderdaad. Ik doe het niet, maar php draait in een jail dus het komt uiteindelijk wel op hetzelfde neer.

  8. #23
    php & phpinfo / imap
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked



    Heb je PHP of Apache in een jail draaien ?
    Indien PHP, dan neem ik even aan dat je het als CGI draait ?

  9. #24
    php & phpinfo / imap
    Vivor B.V. (vivor.net)
    2.357 Berichten
    Ingeschreven
    19/07/03

    Locatie
    Nijmegen / Diemen

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    57 Berichten zijn liked


    Naam: Wisselend
    Bedrijf: Vivor BV
    URL: www.vivor.net
    Registrar SIDN: ja
    KvK nummer: 32095794

    Origineel geplaatst door PeterT
    suPHP is sowieso niet iets dat ik snel op een produktie server zou zetten..
    Is dat zo? Wij draaien het al anderhalf jaar, vlekkeloos.
    Vivor B.V. - Internet voor professionals (contact)

  10. #25
    php & phpinfo / imap
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked



    Origineel geplaatst door Cybafish


    Is dat zo? Wij draaien het al anderhalf jaar, vlekkeloos.
    Please note that the suPHP binary has to be installed setuid-root to work, so a security bug in suPHP probably will allow atackers to run commands with root privileges. Although I currently don't know any bug in suPHP I can't guarantee that there aren't any.
    ... dat is genoeg voor mij

  11. #26
    php & phpinfo / imap
    The anonymous BOFH
    665 Berichten
    Ingeschreven
    28/06/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Origineel geplaatst door PeterT




    ... dat is genoeg voor mij
    Er zijn alternatieven, of ge kunt zelf iets schrijven.

    Veel auteurs zetten zo'n gelijkaardige teksten bij hun programma's, niks is bugfree, overal kan een bug in zitten.

    Het enige wat bij zo'n wrappers ernstig fout kan zijn is dat er zich buggy code zou bevinden tussen het setuid() doen van de user en het aanroepen van het root setuid'd binary 'php-wrapper'. De regels hiertussen zullen zo weinig zijn dat er wel al iets ernstig fout zou moeten zijn dat daar nog een bug in gevonden wordt.

  12. #27
    php & phpinfo / imap
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked




  13. #28
    php & phpinfo / imap
    Hostingontwikkelaar
    2.882 Berichten
    Ingeschreven
    03/07/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tim
    Registrar SIDN: Ja
    KvK nummer: 59418095
    Ondernemingsnummer: nvt

    Thread Starter
    Het is eigenlijk best jammer dat de lokale beveiliging steeds moeilijker wordt terwijl de beveiliging van buitenaf simpel te patchen of te blokkeren is..
    Zou er niet iemand tussen die honderden hosters zijn die iets nuttigs op de markt kan brengen die ons in 1 keer van alle problemen afhelpt?

  14. #29
    php & phpinfo / imap
    geregistreerd gebruiker
    1.674 Berichten
    Ingeschreven
    15/02/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked



    Stoppen met hosten bedoel je?
    Geen klanten ?

    Of wat wil je?

  15. #30
    php & phpinfo / imap
    The anonymous BOFH
    665 Berichten
    Ingeschreven
    28/06/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Origineel geplaatst door PeterT
    http://www.securityfocus.com/bid/11020/discussion/

    In ieder geval 1 'report'..
    als een gebruiker een bestand aanmaakt dat world writeable is, dan is het mogelijk om su-php te misbruiken om PHP te executen onder de rechten van die gebruiker. Dat is zonder die su-php ook mogelijk, hangt allemaal van de configuratie af. Ik heb persoonlijk su-php niet gebruikt, maar het gebruik van wrappers kan niet op tegen de brakke en snel omzeilbare beveiligingen van PHP zelf.

    Origineel geplaatst door WH-Tim
    Het is eigenlijk best jammer dat de lokale beveiliging steeds moeilijker wordt terwijl de beveiliging van buitenaf simpel te patchen of te blokkeren is..
    Zou er niet iemand tussen die honderden hosters zijn die iets nuttigs op de markt kan brengen die ons in 1 keer van alle problemen afhelpt?
    hosters? Ik ben nog niet veel hosters tegen gekomen die deftige software schrijven voor het securen van een webserver. Het zijn hosters die de software gebruiken en hun klanten laten denken dat ze het zelf geschreven hebben

Pagina 2 van de 2 Eerste 1 2

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics