Přihlásit se

Joomla 6.0

Dne 14. října 2025 bylo oficiálně vydáno Joomla 6.0 (kódové jméno Kuimarisha) společně s Joomla 5.4 (Kutegemea). Joomla 5.1 přinesla zabezpečené TUF aktualizace, ale s Joomla 5.4 / 6.0 přichází automatické aktualizace jádra, které budou probíhat bezpečně a bez nutnosti manuálního zásahu.

htaccess

20. led 2013 20:14 #102447
Odpověď od Cony
Moderátor
Bludný kruh to opravdu je, máte to celé smotané dohromady. Pokud tam bude PHP skript a nebude vypnuté PHP tak je úplně jedno co budete mít nastaveno v htaccess, protože ten PHP skript se prostě spustí. Scandir Vám tam asi nikdo uládat nebude, ale jsou daleko nebezpečnější věci co by tam uložit mohl. A Pokud bude povolené PHP tak Vám třeba může upravit i Váš slavný htaccess. Těma direktivama co tam píšete nezabraňujete spouštění na straně serveru.

zakázat PHP ? a to jak ? to jde pouze glogálně pokud já vím...

Z hlavy nevím direktivu, ale mělo by jít v htaccess nastavit co se má a co nemá zpracovávat pomocí PHP

- crackování hesel a indexes mají co spolčného ?

Je daleko pravděpodobnější že Vám někdo něco provede, protože máte povolené Indexes než že by Vám rozkódoval hash hesla v databázi.

slyšel jsem, že hackerům nedělá problém upravit strukturu obrázku a zakodovat do ni php script

Hackeři si mohou upravovat png nebo jpg jak chtějí, ale pokud není na serveru nastaveno, že má PHP zpracovávat i tyto přípony je to úplně jedno.

Rád bych to udělal jinak, pokud bych to takhle vyloženě nepotřeboval.

A důvod? Proč to potřebujete zrovna takhle, nese to sebou plno problému, je to potencionálně nebezpečné, nehezké a bůh ví co ještě.

20. led 2013 20:33 #102448
Odpověď od karel
Zkušený uživatel
php lze zakázat lokálně, pokud to Apache umožňuje:
stackoverflow.com/questions/1271899/disa...tories-with-htaccess

Znáte-li řešení, sdělte ho - pomůžete ostatním při řešení stejného problému, i případný "rádce" bude vědět, poradil-li správně nebo špatně.

20. led 2013 20:44 - 20. led 2013 20:51 #102449
Odpověď od Petr Steel
Pokročilý uživatel
Pro milého pana Karla.

Kdyby nebyla možnost tam ty scripty nahrávat tak bych to neřešil. Kdo umí číst má vyhráno. Na poznámky k mému věku nebo inteligenci nejsem zvědavý.

Myslel jsem, že jste chytřejší, ale jestli nevidíte rozdíl, jestli si budete otvírat v PC php a tím jestli mi pomocí jeho budete mazat web nebo skenovat obsah webu. Těžko ze scriptu spouštěného u vás v PC něčeho takovýho docílíte :D

PS : Díky za opravení chyby, příšte si dám pozor.

Cony : Ó pomocí htaccess parametru jde odříznout určitý adresář od používání PHP scriptů, takhle jsem to měl pochopit ? No to mění situaci já myslel, že po mě chcete abych odinstaloval PHP :D To by změnilo z části to o co mi jde, až na jednu věc, PHP není jediná věc, která by mě měla trápit ne ? Co třeba AJAX, jsp, js, asp, a jiný kotel případně škodlivých souborů, které by případně mohly obsahovat škodlivý script.

Ten scandir byl jenom příklad, určitě víte jakých věcí lze pomocí php scriptů dosáhnout.

Pochopte jedno, je mi naprosto buřt jak toho docílit, jde mi jenom o to co potřebuju :

1. Potřebuju, aby co se tam uploadne šlo stáhnou bez pomoci php (GET) nebo mysql a podobných věcí.
2. Potřebuju, aby se nedaly spustit soubory, které by mohly obsahovat něco špatného spustit, nebo zabránit tomu, aby při spuštění nemuhly udělat nějakou neplechu.
3. Potřebuju, aby veškeré nahrané soubory byly přehledně v Indexes

moje 3 požadavky ptám se ještě jednou dá se toho nějak docílit ?

Z části jste mi odpověděl ted, tím blokováním PHP, zkusím to najít a zkusím to tam dát. ;) díky

Karel : díky, ale bohužel jak říkáte nemám možnost této funkce php_flag engine off využít :(

20. led 2013 21:16 #102451
Odpověď od Cony
Moderátor
Máte vůbec tušení co je to AJAX, ASP, JSP, JS a podobné "škodlivé věci" a jak fungují, když o nich píšete? Máte snad na serveru nainstalováno ASP, nebo JSP, že to řešíte? Dost o tom pochybbuju. Takže, Vašimi slovy, Vám může být buřt, že Vám někdo nahraje ASP skript na server kde ASP prostě není. AJAX, JS - už nemám sil, zkuste si dohledat principy jak různé věci fungují. Když děláte, to co děláte měl by jste o tom mít přehled, protože jinak by jste také mohl vytvořit takovou díru do systému, že by jste se nestačil divit.

Chcete-li jednoduché, rychlé a bezpečné řešení, založte ho na DropBox, Google Disk nebo něčem podobném, a máte vystaráno.

20. led 2013 21:17 - 20. led 2013 21:19 #102452
Odpověď od karel
Zkušený uživatel
Na zmíněném odkazu (i na jiných) jsou i další způsoby, jak vypnout PHP.
Kdo umí číst má vyhráno.

Znáte-li řešení, sdělte ho - pomůžete ostatním při řešení stejného problému, i případný "rádce" bude vědět, poradil-li správně nebo špatně.

21. led 2013 16:41 #102504
Odpověď od Petr Steel
Pokročilý uživatel
Cony :
- Omlouvám se, asi jsem si spletl slovo adresáře "výše" myslím, že jsem myslel adresáře "níže" :D
- Ano, už jsem pochopil, že nic krom php mi uškodit nemůže.

Zkusil jsem zablokovat pouze php, ale v tomto případě mi zase nefunguje ten Indexes :( Jediné co je "deny" jsou .php.
Code:
Order allow,deny Allow from all Options +Indexes <IfModule mod_autoindex.c> Allow from all IndexOptions FancyIndexing </ifModule> <Files *.php> Deny from all ForceType application/x-httpd-php SetHandler application/x-httpd-php </Files> #<FilesMatch ".(php|js|py|asp|jsp|htm|xhtm|xhtml)$"> # Allow from all # ForceType application/octet-stream # Header set Content-Disposition attachment #</FilesMatch>

Karel : Zavařil jsem málem server google.com, ale našel jsem jenom flag_php engine off nebo jak to je. Porad'te mi prosím jiný způsob jak vypnout PHP, pouze pro část webu ?

All : Tady to mají pořešené taky špatně ?

KLIKNOUT ZDE

Pokud tam nahraju .php, chová se to, tak že prohlížeč ho nabídne ke stažení, jako jsem to měl já, dokud mi cony neřekl, že je to takhle špatně a že script se spustí stejně.

21. led 2013 17:35 #102505
Odpověď od ghost
Zkušený uživatel
nechci do teto debate z pulky o nicem moc vstupovat (nesnasim nekonkretni dotazy a mlzeni), ale mam dotaz
jak to tam bude ten pripadny skodic nahravat?
FTP vs. webove pres nejakou aplikaci

Joomla! pro každého

21. led 2013 17:40 #102506
Odpověď od Cony
Moderátor
ghost udeřil hřebíček na hlavičku, nepopsal jste nám zatím stále princip celého systému, řešíte konkrétní věci, máte konkrétní odpovědi. Jak to mají na tom SK serveru nevím, záleží zda se ten skript na serveru spouští nebo ne.
A vypnutí PHP jestli se nepletu by se mělo dát pořešit tím SetHandler, teď tam máte že soubory php MÁ php zpracovávat.

21. led 2013 19:21 #102512
Odpověď od Petr Steel
Pokročilý uživatel
Zdá se, že už se někam konečně prokousáváme, netušil jsem, že je to takhle složité.

Ghost: Na tom slovenském je to pomocí FTP na tom mém to bude přes webovou aplikaci.

Cony: Uživatel pomocí webové aplikace nahraje soubory, které slouží ke stažení jiným uživatelům. Kromě html ty se nestahují, ty mají být spustitelné, jako takové vzkazníky.

Jestli na sk mají povolené spracovávání php můžete zkusit tu KLIKNOUT ZDE , ale já ho chci off, pro jistotu ;) nerad bych řešil smazaných 20 webů :D

SetHandler to je to co jsem napsal já ? " SetHandler application/x-httpd-php" je to tak dobře ?

Ale, pochopte, žě když jakýmkoliv způsobem php zablokuju at' už je to den from all na koncovku či filetype nebo SetHandler, tak si tím znefunkčním Indexes.

21. led 2013 19:48 #102518
Odpověď od Bong
Moderátor
Silně mi připomínáte tu jeptišku s prezervativem a svíčkou, jistota je jistota.

To co tady řešíte složitým nastavováním a speciální aplikací pro nahrávání vám řeší prakticky libovolná komponenta pro stahování souborů...

Nemohu se zbavit dojmu, že tím největším nebezpečím pro váš web jste vy sám.

I'm sorry, my responses are limited...you must ask the right questions.

21. led 2013 20:00 #102520
Odpověď od ghost
Zkušený uživatel
bong: ;-D

steel:
tak si v tom vasem uploaderu zakazte nahravani jinych souboru (pripon), nez si nadefinujete a mate klid, ne?
pokud uzivatel nedostane pravo si dany soubor pak prejmenovat, tak se nic nestane, ani kdyby nahral php kod jako txt soubor

Joomla! pro každého

21. led 2013 21:01 - 21. led 2013 21:05 #102529
Odpověď od Petr Steel
Pokročilý uživatel
Bong :
Co na to mám jako říct, vy máte povolené php, v části webu, kde je možné nahrát php script a vyhonat ho ? To si teda zahráváte. Nebo jste ještě za celou tu dobu neráčil pochopit o co mi jde ? Pomalu v každém příspěvku píšu, že to potřebuju tak jak jsem poslal, a to : KLIKNOUT ZDE Tam nejde jenom o nějaký upload, ale o hromadné přenosy souborů. Řešíte tu naprosto jinou věc, asi jste si spletl témata, tu se řeší jak zablokovat php v části webu, ale tak aby fungoval indexes.

Cony:
To mě taky napadlo, ale když jsem se koukal so zdroje té aplikace, tak jsem nenašel co jsem hledal, abych tam definici přidal. Řekl jsem si, že se v tom radši nebudu hrabat, nebo to rozbiju, ale jak říkáte to je zbytečné vlastně, protože by si to po uploadnutí mohl mezulán přepsat zpátky na .php a script vykonat.

Raději bych to pořešil jinak, třeba tak, že když zakážu PHP tak aby fungoval Indexes, to by mi úplně stačilo.

Tedy nové požadavky, zablokovat vykonání php scriptu, ale tak aby Indexes fungoval + Atachment na vše co apache přirozeně neposílá stahovat ale čte což je ( obrázky, txt,ini,cfg atd. ) Zkrátka na stejném principu a funkčnosti jako to je tu : KLIKNOUT ZDE , ale pouze v případě, že toto : KLIKNOUT ZDE se nikomu nepodaří vykonat.

Tu jste moc zkušení a šikovní lidi, oni to nějak udělaly. Myslel jsem, že tu někoho napadne jak to pořešit :(

21. led 2013 21:05 #102530
Odpověď od karel
Zkušený uživatel

Znáte-li řešení, sdělte ho - pomůžete ostatním při řešení stejného problému, i případný "rádce" bude vědět, poradil-li správně nebo špatně.
Poděkovali: HonzaKr, Bong

21. led 2013 21:07 - 21. led 2013 21:08 #102531
Odpověď od Petr Steel
Pokročilý uživatel
Pěkný článek, ale trošku off-topic. Myslím, že jste si také spletl témata. Jelikož příspěvek je trošku mimo mísu.

No, ale díky za vtipnou vložku.

21. led 2013 21:11 - 21. led 2013 21:11 #102532
Odpověď od karel
Zkušený uživatel
to byl ale fofr při čtení, což...
ještě tak pochopit, co to všechno znamená...

Znáte-li řešení, sdělte ho - pomůžete ostatním při řešení stejného problému, i případný "rádce" bude vědět, poradil-li správně nebo špatně.

Powered by Fórum