За последние 24 часа нас посетили 17533 программиста и 1728 роботов. Сейчас ищут 1079 программистов ...

Чем грозит раскрытие абсолютного пути сервера?

Тема в разделе "Сделайте за меня", создана пользователем viprus, 3 мар 2017.

  1. viprus

    viprus Активный пользователь

    С нами с:
    27 сен 2013
    Сообщения:
    25
    Симпатии:
    0
    Ситуация такая. Сайт отключался на резервное копирование и некоторые юзеры стали грозиться что узнали пути и теперь будут делать скрипты для взлома.

    Вопрос практический, как себя обезопасить, что надо сделать и как на стороне сервера при таких ситуациях?

    Доброжелатели пишут делать что-то с msql socket. Или это всё трёп?
     
  2. denis01

    denis01 Суперстар
    Команда форума Модератор

    С нами с:
    9 дек 2014
    Сообщения:
    12.227
    Симпатии:
    1.714
    Адрес:
    Молдова, г.Кишинёв
    Сложно что-то советовать, чтобы найти проблемы с безопасностью, проще смотреть исходный код и вникать как он работает.
    Просто попроси, чтобы тебе сказали конкретнее что они там нашли
     
    viprus нравится это.
  3. Fell-x27

    Fell-x27 Суперстар
    Команда форума Модератор

    С нами с:
    25 июл 2013
    Сообщения:
    12.156
    Симпатии:
    1.771
    Адрес:
    :сердА
    Пффф...узнали и узнали. Эка невидаль. Кто им туда доступ даст только?
     
    viprus нравится это.
  4. viprus

    viprus Активный пользователь

    С нами с:
    27 сен 2013
    Сообщения:
    25
    Симпатии:
    0
    спасибо :) значит тупо пугают.
     
  5. Fell-x27

    Fell-x27 Суперстар
    Команда форума Модератор

    С нами с:
    25 июл 2013
    Сообщения:
    12.156
    Симпатии:
    1.771
    Адрес:
    :сердА
    Ну...это если у вас таки ФС сервера лежит на нижнем уровне, а не в "/" или типа того.
     
  6. viprus

    viprus Активный пользователь

    С нами с:
    27 сен 2013
    Сообщения:
    25
    Симпатии:
    0
    /var/www/vhosts/user1111.serverhost.com/site.com/
    такого вида вот
     
  7. Fell-x27

    Fell-x27 Суперстар
    Команда форума Модератор

    С нами с:
    25 июл 2013
    Сообщения:
    12.156
    Симпатии:
    1.771
    Адрес:
    :сердА
    Тогда у вас нет никаких проблем. Выше этой папки (/site.com) хрен кто залезет извне. Сервер пути просто не промапит на нее. Дайте угадаю, у вас аудитория - в основном до 18 лет? Кулхацкеры, блин, пубертантные.

    Другое дело - где они эти пути выпалили? У вас сервер исходниками плевался, где они прописаны, или как? Или может и не выпалили ничего, и просто, что называется "на понт берут"? Или, что самая лакомка, выпалили у вас в коде адреса, откуда статика течет, изображения там, css, и решили, что это какая-то секретная инфа?

    Угрозы начались именно из-за прерывания работы сайта, потому что у кого-то пригорело?
     
  8. igordata

    igordata Суперстар
    Команда форума Модератор

    С нами с:
    18 мар 2010
    Сообщения:
    32.408
    Симпатии:
    1.768
    зависит от кода. проблемы возможно есть, если он не делает realpath и не режет имена залитым файлам (если вообще есть аплоад, конечно)
     
  9. Drema

    Drema Новичок

    С нами с:
    20 фев 2017
    Сообщения:
    117
    Симпатии:
    30
    Делать скрипты для взлома они могли начинать и без путей, примерно с таким же результатом.
     
  10. Fell-x27

    Fell-x27 Суперстар
    Команда форума Модератор

    С нами с:
    25 июл 2013
    Сообщения:
    12.156
    Симпатии:
    1.771
    Адрес:
    :сердА
    Ну....это как само собой разумеющееся подразумевается. Это даже в документации по аплоаду отдельно оговорено же. Более того, надо еще проверять маркер "uploaded" у файла, и это в доке тоже отдельно указано.
     
  11. igordata

    igordata Суперстар
    Команда форума Модератор

    С нами с:
    18 мар 2010
    Сообщения:
    32.408
    Симпатии:
    1.768
    хорошо ты думаешь о людях
     
  12. artoodetoo

    artoodetoo Суперстар
    Команда форума Модератор

    С нами с:
    11 июн 2010
    Сообщения:
    11.131
    Симпатии:
    1.250
    Адрес:
    там-сям
    светить пути действительно считается дурным тоном. само по себе это не пробивает дыру в защите, но это может упростить злодею работу по поиску слабых мест. например он может понять какой у вас логин в панели хостера и начать целенаправленно подбирать пароль. или подскажет какое у вас ПО установлено чтобы поискать в базах известных уязвимостей.
     
    igordata, viprus, [vs] и ещё 1-му нравится это.