- A hozzászóláshoz be kell jelentkezni
- 3543 megtekintés
Hozzászólások
"[...] és tetszőleges SQL parancsok injektálását tehetik lehetővé. [...]"
Már nem azért, de nem pont erre való a PhpMyAdmin? xD
- A hozzászóláshoz be kell jelentkezni
De nem akárkinek :)
- A hozzászóláshoz be kell jelentkezni
Alig futott, SQL injektoros portál eladó! :)
- A hozzászóláshoz be kell jelentkezni
Érdekelne, hogy miért nem lehet egyszer normálisan megcsinálni ezt a cuccot?
"-Pedig vegetariánus vagyok; csak növényevő állatokat fogyasztok!"
azenoldalamponthu
- A hozzászóláshoz be kell jelentkezni
Te esetleg tokeletesen programozol?
--
1 leszel vagy 0 élő vagy hulla!
- A hozzászóláshoz be kell jelentkezni
Viszontkérdés: néztél már bele a PHPMyAdmin forráskódjába?
Egyébként ezeknek a vulnoknak az a szépsége, hogy ha nem használja az ember a könyvjelző, stb funkciót és nem ad default adatbázis-kapcsolatot neki, akkor nem is működnek. Persze a távoli kódfuttatás a csúnyábbik eset.
- A hozzászóláshoz be kell jelentkezni
Ugyan nem nekem tetted fel a kerdest, de en mar neztem bele a kodjaba. Hatalmas elmeny, ilyen spagettit meg sose lattam korabban. Azt hiszem, azota sem..
(meg egy regi projectnel tortent, volt valami feature-je, ami kellett volna.. ugy gondultuk, belenezunk a forrasaba, hogy lehet meghivni programbol kulon ezt a funkciojat.. feladtuk..)
--
"You will have to look a long way before you find a bunch of scum-suckers more greedy, humourless and deserving of death than the suits in the music business." - Terry Pratchett
- A hozzászóláshoz be kell jelentkezni
Esetleg van valakinek ötlete, hogy autómatikusan hogyan akadályozzam meg, hogy az user akinek van
ftp hozzáférése a saját chroot -olt virtualjához ne rakhasson fel myadmint ? Van központi és mégis felrakják.
Most egy find fut időről időre, de ez ugye csak addig életképes, amíg a pecifikumok megvannak amire keresni lehet.
Köszi
- A hozzászóláshoz be kell jelentkezni
Miért kellene? Nem az ő baja, ha valaki felnyomja az oldalát?
- A hozzászóláshoz be kell jelentkezni
jó is lenne, ha csak az ő baja lenne.
- A hozzászóláshoz be kell jelentkezni
technikailag vagy elvi szinten? :)
- A hozzászóláshoz be kell jelentkezni
is-is :)
- A hozzászóláshoz be kell jelentkezni
Ha teljes chroot van, akkor kisebb a későbbi visszaállítás szívása, de a jellemző az, hogy docroot és safe mode van, ezek meg minden ellen nem védenek. Ha a myadmin exp. össze van kapcsolva egy local kernel exp.-el, akkor sajnos elég keményen az én gondom is.
Ezért elvi és technikai szinten bármi érdekel :)
- A hozzászóláshoz be kell jelentkezni
Keress olyan fuggvenyt vagy ami leginkabb jellemzora esetleg mod_security az alapbol nem engedi.
--
1 leszel vagy 0 élő vagy hulla!
- A hozzászóláshoz be kell jelentkezni
Értem. :)
Nem vagyok hostingszakértő, csak jelen helyzetben két weboldalt tartok karban úgy puszi-szívességből kocarenccergazdaként, azaz a te szemszögedből én vagyok a júzer.
Sajna az egyik hosting szolgáltatásnál nem mindig m1 a "gyári" myadmin, ezért csináltam egy sandbox mappát, levédtem .htaccess meg .htpasswd fájlokkal, ahogy az a nagy gézikönyvben le van írva, és oda feltettem a myadmint. Nincs kedvem állandóan kilincselni a tisztelt cégnél h most mi van, az se érdekel, ha átlag 1 órás a reakcióidejük, csak simán akkor akarom használni a myadmint, amikor, hát, nekem kell. Mivel az admin felületük nem használ SSL-t, így a biztonság része részemről felejtős. Mindig imádkozom és keresztet vetek, amikor bejelentkezem. :)
Ha nem is vagyok hozzáértő, azért mégis felvetem, mi lenne, ha valahogy köteleznéd a usereket erre a könyvtárvédelmi megoldásra a totális tiltás helyett. Kapnának egy mailt valami random degenerált jelszavas elérhetőséggel egy mézes-mázos ímélben, miszerint a privát myadminjuk biztonsági kockázatát csökkentendő te, mint szolgáltató szültél nekik .htaccess + .htpasswd fájlt.
Talán a figyelmességtől elolvadnának és jobban érdekeltek lennének biztonsági kérdésekben. Persze lehet h idealista vagyok, ha igen, akkor tekintsd tárgytalannak az 5letelésem.
- A hozzászóláshoz be kell jelentkezni
Jelenleg 4096 -os SSL -el védett területen htaccess -el tudnak bejelentkezni a gyári debianos myadminba. Ha ssl nélkül hívják meg az urlt, akkor az apache rewrite al átdobja az ssl -re. Docroot,openbasedir,safe mode, allow url off stb be van állítva. A docroot ban van feltetlenolvassel.txt amiben le van írva, hogy nem rakunk fel myadmint és kb 2 havonta mégis lesz egy - egy.
- A hozzászóláshoz be kell jelentkezni
oksa. :) nemszóltam.
- A hozzászóláshoz be kell jelentkezni
vasárnap délután frissítettem, mintha megéreztem volna:D
- A hozzászóláshoz be kell jelentkezni