Ik gebruik DA en het is mogelijk om via een bepaalde account bestanden te bekijken en soms te herschrijven van een andere account op de server. Je moet wel de gebruikersnaam kennen.
Wat doe ik hieraan?
Likes: 0
Ik gebruik DA en het is mogelijk om via een bepaalde account bestanden te bekijken en soms te herschrijven van een andere account op de server. Je moet wel de gebruikersnaam kennen.
Wat doe ik hieraan?
support [at] directadmin [dot] com mailen en deze 'bug' doorgeven!![]()
Zal ik zsm doen.
Ik ben nu op zoek naar een snelle oplossing
Je zou iedereen een random username kunnen geven ipv de eerste 8 karakters van het domein...
Het is dan alsnog wel te raden, maar in ieder geval een stuk lastiger!
Het is niet mogelijk om de usernames achteraf aan te passen?
change_username.sh scriptje in /usr/local/directadmin/scripts
Mag ik vragen, doe je dat uitlezen via .php file of echt via directadmin? want als het via php is, heeft het niet zo zeer te maken met een bug in da.
Dat dit via php kan is overigens ook geen geheim meer![]()
Laatst gewijzigd door Teun; 25/12/06 om 00:07.
Daarmee voorkom je niet zozeer het uitlezen, maar meer het kijken in dirs en de inhoud listen.
Als je de exacte lokatie van een file weet zijn er nog maar zat leuke functies... ik vermoed dat TS het daarover heeft.
Maar er is natuurlijk maar 1 iemand die duidelijkheid kan gevenufeg02...
Het is het lezen van bestanden... Niet zozeer dirs listen
De locatie moet inderdaad bekend zijn.
Maarrr.. nu weten we nog steeds niet of het via een php scriptje gaat of echt via directadmin?![]()
Het is via een phpscriptje. Maar, het is de DA-username die geraden moet worden.
Bovendien kun je zowel mappen als bestanden uitlezen.
open_basedir Kan je daar op resellergebied iets aan doen?
nee open_basedir moet je volledige toegang hebben op server (root), veel zal jij er niet aankunnen doen. Enige wat je kunt doen is je provider mailen en vragen of ze iets aan hun security kunnen doen.
En DirectAdmin mailen heeft niet echt veel nut, dit is echt geen bug in DirectAdmin...
Ik heb het voorgelegd op het DA-forum. Zij geven dit aan als oplossing.µ
Hello,
Go to Admin Level -> Php Safemode Configuration.
Enable Open Basedir for all domains. This will prevent php scripts from reading other people's home directories.
Then to tightenup the security for the system user permissions, you can use this option:
http://www.directadmin.com/features.php?id=497
to set the public_html to 750 for new domains (chgrp to apache). This allows only the owner of the files and apache to read the files in the public_html. This only sets the permissions on the public_html for newly created domains, so to set them for existing ones, type:
code:cd /home
chgrp apache */domains/*/public_html
chmod 750 */domains/*/public_html
John
Ik dacht al dat het een scriptje wasEnable Open Basedir scheelt inderdaad een hoop. Hoewel het natuurlijk nog niet zo safe is als suphp of mod suid/ruid
![]()