Likes Likes:  0
Resultaten 1 tot 15 van de 20
Pagina 1 van de 2 1 2 LaatsteLaatste
  1. #1
    Beveiligingslek: Open Basedir
    Gebruiker
    83 Berichten
    Ingeschreven
    17/05/06

    Locatie
    Zaltbommel

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    Exclamation Beveiligingslek: Open Basedir

    Mede WHT-ers. Zojuist kom ik diverse malen al tegen dat er een lek is binnen dit control panel. Ik heb het ook getest.

    Via http://ip-server/~user is het mogelijk om bestanden van andere userse te zien. De restricties worden normaal toegepast via domain.httpd.conf maar via deze optie wordt de standaard httpd.conf gebruikt en gelden de restricties niet. Dit houdt in dat men via de /~user een "include" kunnen doen naar de /home/user/ en zo verder.

    Zonder open_basedir restricties is het mogelijk om via een php script in de files van andere gebruikers te kijken.

    Het is aan te bevelen om deze optie uit te zetten via:
    "PHP SafeMode Configuration" onder Admin Level.
    Laatst gewijzigd door stebows; 05/03/07 om 11:39.

  2. #2
    Beveiligingslek: Open Basedir
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    dus met openbase dir uit lukt dat niet? Klinkt vaag...

  3. #3
    Beveiligingslek: Open Basedir
    Gebruiker
    83 Berichten
    Ingeschreven
    17/05/06

    Locatie
    Zaltbommel

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    PHP Code:
    <?php
    $user 
    "user";
    $domain "domain";
    if(isset(
    $_GET['file']))
    {
        
    $file $_GET['file'];
    }
    else
    {
        
    $file "index.html";
    }
    $filename "/home/".$user."/domains/".$domain."/public_html/".$file;
    $handle fopen($filename"r");
    $contents fread($handlefilesize($filename));
    fclose($handle);
    echo 
    highlight_string($contents,true); // true om voor te zorgen dat er geen getal achter komt te staan.
    ?>
    Test het uit, pas de variabele maar aan :-) En zie de broncode.
    Dit werkt dus alleen via http://server-ip/~user/

    Citaat Oorspronkelijk geplaatst door PerryKniest Bekijk Berichten
    Dit was bij ons allang bekend, en uitgeschakeld. :-)
    Nadat ik dit over MSN had gemeld.
    Laatst gewijzigd door stebows; 05/03/07 om 12:12.

  4. #4
    Beveiligingslek: Open Basedir
    Kniest MultiMedia B.V.
    368 Berichten
    Ingeschreven
    04/11/05

    Locatie
    Uden, Nederland

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    8 Berichten zijn liked


    Naam: Perry Kniest
    Bedrijf: Kniest MultiMedia B.V. / Hostingking.com
    Functie: CEO
    URL: http://www.hostingking.com
    Registrar SIDN: Ja
    KvK nummer: 50384066
    Ondernemingsnummer: nvt

    Dit was bij ons allang bekend, en uitgeschakeld. :-)
    Kniest MultiMedia B.V. - Hostingking.com - NLDedicated.com Dedicated servers from €22,75

  5. #5
    Beveiligingslek: Open Basedir
    Ondernemer
    1.208 Berichten
    Ingeschreven
    09/06/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Is deze bug bij DA ook al bekend? Het lijkt me dat zij dit op gaan lossen?

    Open_basedir is niet iets wat je uit zou moeten zetten aangezien het juist extra beveiliging is.

  6. #6
    Beveiligingslek: Open Basedir
    :-)
    528 Berichten
    Ingeschreven
    17/06/05

    Locatie
    Roosendaal

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 20121430
    Ondernemingsnummer: nvt

    Och staat al een week bij ons op de site http://www.x-hosted.nl/news/nieuws/news.php?id=25

    Heb het overigens nog niet aan DA gemeld, een klant van ons had het ontdekt (stebows had het van mij.. anyway, had iemand het al aan DA gemeld?)

  7. #7
    Beveiligingslek: Open Basedir
    Banned
    224 Berichten
    Ingeschreven
    19/12/06

    Locatie
    bankje in het park

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Meerdere problemen ondervonden op een aantal die werken met DirectAdmin. OpenBaseDir was inderdaad het probleem. DirectAdmin is hier al van op de hoogte, zal snel een fix voor komen.

  8. #8
    Beveiligingslek: Open Basedir
    Webhosting zonder grenzen
    512 Berichten
    Ingeschreven
    29/01/07

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 30223252
    Ondernemingsnummer: nvt

    Ik heb openbase dir ON , + php safe mode aan. Heb het script gebruikt @ me server en kan het via http://www.mijndomein.nl/bestandje.php zo alsnog de bron van scripts van andere users bekijken.

    Weet iemand hoe ik dit nou precies kan oplossen? kom er even niet uit.


    EDIT //

    Laat maar hier ook al opgelost
    Laatst gewijzigd door Server00; 05/03/07 om 13:50.

  9. #9
    Beveiligingslek: Open Basedir
    Professionele Lambal
    575 Berichten
    Ingeschreven
    18/08/04

    Locatie
    Limburg

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    is niet echt een bug lijkt me.. openbase dir wordt ge-applied in the virtualhost, en als je gewoon via /~user/ opent wordt de virtual host niet ge-applied.. hiermee kun je nog wel meer dingen ontlopen

  10. #10
    Beveiligingslek: Open Basedir
    geregistreerd gebruiker
    38 Berichten
    Ingeschreven
    31/12/04

    Locatie
    Roosendaal

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: niet bij de hand
    Ondernemingsnummer: nvt

    Dit is totaal geen DA bug en is zeker niets nieuws. Het is de manier waarop je je virtual hosts configureert de ~user maakt gebruik van de standaard virtual host in de httpd.conf en zoals je zelf had kunnen weten staat hier standaard niets over safe mode en open base in.
    Laatst gewijzigd door MartijnRSD; 05/03/07 om 15:01.

  11. #11
    Beveiligingslek: Open Basedir
    Professional
    3.115 Berichten
    Ingeschreven
    05/02/05

    Locatie
    Alkmaar

    Post Thanks / Like
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)
    101 Berichten zijn liked


    Naam: Thomas
    Registrar SIDN: JA
    ISPConnect: Lid
    KvK nummer: 76706966

    Ik wou al zeggen, dit is toch al eeuwen oud nieuws?
    Totaal irrelevant aan DA.

  12. #12
    Beveiligingslek: Open Basedir
    geregistreerd gebruiker
    455 Berichten
    Ingeschreven
    29/08/06

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    moet je dus wel net weten hoe een domein op een server gemapped is naar een username...

  13. #13
    Beveiligingslek: Open Basedir
    Webhosting zonder grenzen
    512 Berichten
    Ingeschreven
    29/01/07

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 30223252
    Ondernemingsnummer: nvt

    Trouwens is het bij elke versie of bij een bepaalde..

  14. #14
    Beveiligingslek: Open Basedir
    Geregistreerd Gebruiker
    4.755 Berichten
    Ingeschreven
    23/04/05

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    15 Post(s)
    Tagged
    0 Thread(s)
    353 Berichten zijn liked


    Naam: Toin Bloo
    Bedrijf: Dommel Hosting
    URL: www.dommelhosting.nl
    ISPConnect: Lid
    KvK nummer: 17177247

    waar zit de ophef, je draait toch nog steeds als de user (als je mod_ruid of suphp of suexec of wat dan ook hebt geinstalleerd --- je hebt toch wel zo iets draaien toch zeker??)


    en het is nog uit te zetten ook

  15. #15
    Beveiligingslek: Open Basedir
    Professional
    3.115 Berichten
    Ingeschreven
    05/02/05

    Locatie
    Alkmaar

    Post Thanks / Like
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)
    101 Berichten zijn liked


    Naam: Thomas
    Registrar SIDN: JA
    ISPConnect: Lid
    KvK nummer: 76706966

    Citaat Oorspronkelijk geplaatst door nzyme Bekijk Berichten
    moet je dus wel net weten hoe een domein op een server gemapped is naar een username...
    Dat mag je normaal gesproken wel weten als je een server beheert.

    Trouwens is het bij elke versie of bij een bepaalde..
    Het is geen beveiligingslek. Dus zo werkt het bij elke versie. UserDir zou ik gewoon uitgeschakeld laten trouwens.

Pagina 1 van de 2 1 2 LaatsteLaatste

Labels voor dit Bericht

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics