Přihlásit se

htaccess

20. led 2013 21:16 #102451
Odpověď od Cony
Moderátor
Máte vůbec tušení co je to AJAX, ASP, JSP, JS a podobné "škodlivé věci" a jak fungují, když o nich píšete? Máte snad na serveru nainstalováno ASP, nebo JSP, že to řešíte? Dost o tom pochybbuju. Takže, Vašimi slovy, Vám může být buřt, že Vám někdo nahraje ASP skript na server kde ASP prostě není. AJAX, JS - už nemám sil, zkuste si dohledat principy jak různé věci fungují. Když děláte, to co děláte měl by jste o tom mít přehled, protože jinak by jste také mohl vytvořit takovou díru do systému, že by jste se nestačil divit.

Chcete-li jednoduché, rychlé a bezpečné řešení, založte ho na DropBox, Google Disk nebo něčem podobném, a máte vystaráno.

20. led 2013 21:17 - 20. led 2013 21:19 #102452
Odpověď od karel
Zkušený uživatel
Na zmíněném odkazu (i na jiných) jsou i další způsoby, jak vypnout PHP.
Kdo umí číst má vyhráno.

Znáte-li řešení, sdělte ho - pomůžete ostatním při řešení stejného problému, i případný "rádce" bude vědět, poradil-li správně nebo špatně.

21. led 2013 16:41 #102504
Odpověď od Petr Steel
Pokročilý uživatel
Cony :
- Omlouvám se, asi jsem si spletl slovo adresáře "výše" myslím, že jsem myslel adresáře "níže" :D
- Ano, už jsem pochopil, že nic krom php mi uškodit nemůže.

Zkusil jsem zablokovat pouze php, ale v tomto případě mi zase nefunguje ten Indexes :( Jediné co je "deny" jsou .php.
Code:
Order allow,deny Allow from all Options +Indexes <IfModule mod_autoindex.c> Allow from all IndexOptions FancyIndexing </ifModule> <Files *.php> Deny from all ForceType application/x-httpd-php SetHandler application/x-httpd-php </Files> #<FilesMatch ".(php|js|py|asp|jsp|htm|xhtm|xhtml)$"> # Allow from all # ForceType application/octet-stream # Header set Content-Disposition attachment #</FilesMatch>

Karel : Zavařil jsem málem server google.com, ale našel jsem jenom flag_php engine off nebo jak to je. Porad'te mi prosím jiný způsob jak vypnout PHP, pouze pro část webu ?

All : Tady to mají pořešené taky špatně ?

KLIKNOUT ZDE

Pokud tam nahraju .php, chová se to, tak že prohlížeč ho nabídne ke stažení, jako jsem to měl já, dokud mi cony neřekl, že je to takhle špatně a že script se spustí stejně.

21. led 2013 17:35 #102505
Odpověď od ghost
Zkušený uživatel
nechci do teto debate z pulky o nicem moc vstupovat (nesnasim nekonkretni dotazy a mlzeni), ale mam dotaz
jak to tam bude ten pripadny skodic nahravat?
FTP vs. webove pres nejakou aplikaci

Joomla! pro každého

21. led 2013 17:40 #102506
Odpověď od Cony
Moderátor
ghost udeřil hřebíček na hlavičku, nepopsal jste nám zatím stále princip celého systému, řešíte konkrétní věci, máte konkrétní odpovědi. Jak to mají na tom SK serveru nevím, záleží zda se ten skript na serveru spouští nebo ne.
A vypnutí PHP jestli se nepletu by se mělo dát pořešit tím SetHandler, teď tam máte že soubory php MÁ php zpracovávat.

21. led 2013 19:21 #102512
Odpověď od Petr Steel
Pokročilý uživatel
Zdá se, že už se někam konečně prokousáváme, netušil jsem, že je to takhle složité.

Ghost: Na tom slovenském je to pomocí FTP na tom mém to bude přes webovou aplikaci.

Cony: Uživatel pomocí webové aplikace nahraje soubory, které slouží ke stažení jiným uživatelům. Kromě html ty se nestahují, ty mají být spustitelné, jako takové vzkazníky.

Jestli na sk mají povolené spracovávání php můžete zkusit tu KLIKNOUT ZDE , ale já ho chci off, pro jistotu ;) nerad bych řešil smazaných 20 webů :D

SetHandler to je to co jsem napsal já ? " SetHandler application/x-httpd-php" je to tak dobře ?

Ale, pochopte, žě když jakýmkoliv způsobem php zablokuju at' už je to den from all na koncovku či filetype nebo SetHandler, tak si tím znefunkčním Indexes.

21. led 2013 19:48 #102518
Odpověď od Bong
Moderátor
Silně mi připomínáte tu jeptišku s prezervativem a svíčkou, jistota je jistota.

To co tady řešíte složitým nastavováním a speciální aplikací pro nahrávání vám řeší prakticky libovolná komponenta pro stahování souborů...

Nemohu se zbavit dojmu, že tím největším nebezpečím pro váš web jste vy sám.

I'm sorry, my responses are limited...you must ask the right questions.

21. led 2013 20:00 #102520
Odpověď od ghost
Zkušený uživatel
bong: ;-D

steel:
tak si v tom vasem uploaderu zakazte nahravani jinych souboru (pripon), nez si nadefinujete a mate klid, ne?
pokud uzivatel nedostane pravo si dany soubor pak prejmenovat, tak se nic nestane, ani kdyby nahral php kod jako txt soubor

Joomla! pro každého

21. led 2013 21:01 - 21. led 2013 21:05 #102529
Odpověď od Petr Steel
Pokročilý uživatel
Bong :
Co na to mám jako říct, vy máte povolené php, v části webu, kde je možné nahrát php script a vyhonat ho ? To si teda zahráváte. Nebo jste ještě za celou tu dobu neráčil pochopit o co mi jde ? Pomalu v každém příspěvku píšu, že to potřebuju tak jak jsem poslal, a to : KLIKNOUT ZDE Tam nejde jenom o nějaký upload, ale o hromadné přenosy souborů. Řešíte tu naprosto jinou věc, asi jste si spletl témata, tu se řeší jak zablokovat php v části webu, ale tak aby fungoval indexes.

Cony:
To mě taky napadlo, ale když jsem se koukal so zdroje té aplikace, tak jsem nenašel co jsem hledal, abych tam definici přidal. Řekl jsem si, že se v tom radši nebudu hrabat, nebo to rozbiju, ale jak říkáte to je zbytečné vlastně, protože by si to po uploadnutí mohl mezulán přepsat zpátky na .php a script vykonat.

Raději bych to pořešil jinak, třeba tak, že když zakážu PHP tak aby fungoval Indexes, to by mi úplně stačilo.

Tedy nové požadavky, zablokovat vykonání php scriptu, ale tak aby Indexes fungoval + Atachment na vše co apache přirozeně neposílá stahovat ale čte což je ( obrázky, txt,ini,cfg atd. ) Zkrátka na stejném principu a funkčnosti jako to je tu : KLIKNOUT ZDE , ale pouze v případě, že toto : KLIKNOUT ZDE se nikomu nepodaří vykonat.

Tu jste moc zkušení a šikovní lidi, oni to nějak udělaly. Myslel jsem, že tu někoho napadne jak to pořešit :(

21. led 2013 21:05 #102530
Odpověď od karel
Zkušený uživatel

Znáte-li řešení, sdělte ho - pomůžete ostatním při řešení stejného problému, i případný "rádce" bude vědět, poradil-li správně nebo špatně.
Poděkovali: HonzaKr, Bong

21. led 2013 21:07 - 21. led 2013 21:08 #102531
Odpověď od Petr Steel
Pokročilý uživatel
Pěkný článek, ale trošku off-topic. Myslím, že jste si také spletl témata. Jelikož příspěvek je trošku mimo mísu.

No, ale díky za vtipnou vložku.

21. led 2013 21:11 - 21. led 2013 21:11 #102532
Odpověď od karel
Zkušený uživatel
to byl ale fofr při čtení, což...
ještě tak pochopit, co to všechno znamená...

Znáte-li řešení, sdělte ho - pomůžete ostatním při řešení stejného problému, i případný "rádce" bude vědět, poradil-li správně nebo špatně.

21. led 2013 21:29 - 21. led 2013 21:29 #102533
Odpověď od Petr Steel
Pokročilý uživatel
Článek to je vskutku pěkný, ale s mojí problematikou nikterak nesouvisí , nebo ano ?

Nárážka na mě jako na prdíka není na místě, googlim už přes tejden přetěžuju google.com. Každý den v normálním životě si lámu palici nad tím jak to udělat.Večer si sednu k počítači rozlousknout otázku na řešení, které jsem vymyslel "Bude to takhle fungovat?", zkusím, co se PHP týká tak to pošéfuju většinou, ale nastane vždy nějaký problém například zablokuju si i to co nechci, nebo nefunguje Indexes, zkrátka někdy něco. Je špatné jít se na fórum, o kterém uvažuji jako že je plné profíků s nadějí, že je napadne jak to fixnout?

Já jsem podpora na českém fóru zabývajícím se programování. Tam je prdík každej druhej. Nepřijdu si jako člověk, který loudí po zkušenějších, aby mu něco udělaly za něho a přitom bych si ani neprolistoval fórum a google.com. Už z toho důvodu, že témata od prdíků hážu rovnou do koše s varováním at ' nejdřív zkusí sami a přijdou s konkrétním problémem.

21. led 2013 21:59 #102535
Odpověď od karel
Zkušený uživatel

... Pročítáním specifikací nebo nedej bože odborných knih se nezdržoval. Stejně nic nepochopil ...

... a pak, že "kdo umí číst, má vyhráno"

Čtěte:
www.security-portal.cz/clanky/zabezpe%C4...D-serveru-apache-php
www.root.cz/clanky/oddelte-od-sebe-uziva...erveru-apache-a-php/
a mnoho podobných (můžete hledat i dál):
- co to je "vlastnictví souboru"
- jaká práva lze souboru nastavit (i v souvislosti s vlastnictvím)


Jak to udělat správně(i jednoduše) Vám bylo řečeno několikrát. Jen že Vy máte vlastní hlavu.

Znáte-li řešení, sdělte ho - pomůžete ostatním při řešení stejného problému, i případný "rádce" bude vědět, poradil-li správně nebo špatně.
Poděkovali: Petr Steel

21. led 2013 22:04 #102537
Odpověď od JR
Začátečník
sem tam se na stránce "ukliknu" a pak jsem jinde než jsem chtěl být, nevíte jak udělat, aby se stránka posouvala sama pohledem, nebo silou vůle? :cheer: :P

Powered by Fórum