Likes Likes:  0
Resultaten 1 tot 11 van de 11
Geen
  1. #1
    exec in php uitschakelen
    NETZOZEKER B.V.
    315 Berichten
    Ingeschreven
    06/06/03

    Locatie
    Deventer

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Ron Aarnink
    Bedrijf: NETZOZEKER B.V.
    Functie: eigenaar
    URL: www.netzozeker.nl
    Registrar SIDN: JA
    KvK nummer: 08087802
    View https://www.linkedin.com/in/ronaarnink's profile on LinkedIn

    Thread Starter

    exec in php uitschakelen

    Wij hebben wel eens last van mensen die hun website niet helemaal goed scripten en dat daardoor makkelijk links geincude kunnen worden van buiten af.

    Nu was het weer eens een keertje lekker raak en werd de volgende link aangeroepen

    http://www.site.nl/pagina.phppagina=.../pkspks/sh.txt

    in die link (kun je overigens openen) staat een mooi stukje scripting.. Ik vermoed dat hij wordt ge-include, hij maakt een bestand aan in de /tmp (in ons geval a.pl) en roept hem via exec of shellexec aan via php.

    Het script zelf is een perl script en niet te runnen in de /tmp directory, maar dus wel via exec of dergelijk in php

    Hoe beveilig je dit?

  2. #2
    exec in php uitschakelen
    moderator
    4.784 Berichten
    Ingeschreven
    04/11/05

    Locatie
    Gent

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    12 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: 0475284162

    Het helpt al veel om te verhinderen dat remote files geinclude kunnen worden. Daar worden de meeste fouten op gemaakt. Verder dien je je server zo in te richten dat een slecht geprogrammeerde site geen schade kan aanbrengen aan de andere sites die op de server staan (denk suphp, suexec,...)

  3. #3
    exec in php uitschakelen
    geregistreerd gebruiker
    3.705 Berichten
    Ingeschreven
    26/11/05

    Locatie
    Duivendrecht

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    27 Berichten zijn liked


    Naam: Gert Jan
    KvK nummer: 34272910

    Ook je /tmp mounten met noexec lost een boel op.

  4. #4
    exec in php uitschakelen
    geregistreerd gebruiker
    8 Berichten
    Ingeschreven
    22/02/05

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Heb je ook wel eens gekeken naar de optie safe-mode in PHP (zie PHP manual)? Of heb je dat juist toegepast en beveiligt dat niet voldoende?

  5. #5
    exec in php uitschakelen
    SanBax
    1.118 Berichten
    Ingeschreven
    11/04/04

    Locatie
    Den Haag

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    Ondernemingsnummer: nvt

    In php5 zit allow_url_include, die even op Off zetten.

    verder kan je met disable_functions = exec, system, etc bepaalde functies uit zetten.

  6. #6
    exec in php uitschakelen
    NETZOZEKER B.V.
    315 Berichten
    Ingeschreven
    06/06/03

    Locatie
    Deventer

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Ron Aarnink
    Bedrijf: NETZOZEKER B.V.
    Functie: eigenaar
    URL: www.netzozeker.nl
    Registrar SIDN: JA
    KvK nummer: 08087802
    View https://www.linkedin.com/in/ronaarnink's profile on LinkedIn

    Thread Starter
    Onze servers draaien allemaal op plesk, standaard staat de safe-mode overal aan en is de /tmp goed gemount.

    Ik heb de /tmp ook getest en vanuit hier is niks uit te voeren, maar het script zette alleen een perl bestand in de /tmp en voerde hem uit via een exec commando in php... daar ging het fout denk ik.

    ik heb me nog niet verdiept in allow_url_include maar er worden ook rss bestanden aangeroepen vanuit scripts, gaat dit dan wel goed?
    anders is kan dit inderdaad een goede optie zijn.

    ik ga die functies ook wel even disablen...

    Alvast bedankt

  7. #7
    exec in php uitschakelen
    SanBax
    1.118 Berichten
    Ingeschreven
    11/04/04

    Locatie
    Den Haag

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    Ondernemingsnummer: nvt

    RSS bestanden kan je gewoon lezen, zolang je allow_url_fopen aan laat staan, fopen & include zijn 2 andere dingen. Dus dan kunnen klanten gewoon met de normale commando's rss inladen (file_get_contents,file etc).

  8. #8
    exec in php uitschakelen
    geregistreerd gebruiker
    395 Berichten
    Ingeschreven
    21/09/03

    Locatie
    Culemborg

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 11066616
    Ondernemingsnummer: nvt

    Het disablen van deze functies zoals Blaaat al heeft vermeld lijkt mij de beste oplossing. Tenzij natuurlijk ieder domein een eigen php.ini heeft.

  9. #9
    exec in php uitschakelen
    aktieve deelnemer
    2.782 Berichten
    Ingeschreven
    10/05/02

    Locatie
    Noordwest Holland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 37093085
    Ondernemingsnummer: nvt

    Safe mode is natuurlijk ter beveiliging van PHP geen optie. Daarom komt die 'functionaliteit' ook te vervallen vanaf PHP versie 6. Het geeft namelijk een schijn gevoel van veiligheid.

    Naar mijn idee is de beste optie nog altijd om PHP te draaien onder de uid/gid van de user. Indien gewenst kan je vervolgens dmv de kernel, limits opgeven voor users (dit kan overigens ook via de httpd.conf).
    Laatst gewijzigd door Deimos; 29/05/07 om 08:58.

  10. #10
    exec in php uitschakelen
    Custom User Title
    524 Berichten
    Ingeschreven
    27/09/06

    Locatie
    Ede

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: Ja
    Ondernemingsnummer: nvt

    Inderdaad. Waarom zou je dit soort functies gaan uitschakelen? Als een user ze wilt gebruiken, best! als het maar wordt gedraaid met de rechten van die user. Het enige wat die user onveilig kan maken, zijn z'n eigen dingen.

  11. #11
    exec in php uitschakelen
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    PHP4:
    disable_functions = symlink, system, shell_exec, exec, proc_get_status, proc_nice, proc_terminate, define_syslog_variables, syslog, openlog, closelog, escapeshellcmd, passthru, ocinumcols, ini_alter, leak, listen, chgrp, set_time_limit, apache_note, apache_setenv, debugger_on, debugger_off, ftp_exec, dl, dll, ftp

    allow_url_fopen = Off

    Zal al veel oplossen

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics