[secu] securiser apache pour empecher l'include de fichier de conf

securiser apache pour empecher l'include de fichier de conf [secu] - réseaux et sécurité - Linux et OS Alternatifs

Marsh Posté le 13-01-2003 à 21:02:24    

j heberge des sites sur un serveur chez moi
 
seulement voila j en ai un qui fait :
 
http://toto.monsite.org/index.php? [...] /index.php
 
et en regardant son code on trouve ca :
 
include($page);
 
c est bien beau c est le premier truc qu on apprend a ne pas faire en php ... ca pourrait se regler au niveau du code ...
 
mais comme j ai pas envie de fouiller les codes de tout le monde
pour repasser derriere
j aimerais trouver une solution pour empecher ca autrement ...
bah ouais c est pas le fait que tout le monde puisse afficher
les fichier de conf de mon serveur qui me derange mais bon ...
 
surement une histoire de droit ou un truc du genre ... non ?
 
apache tourne bien avec le user apache et le groupe apache
 
cf mon fichier de conf qui contient les lignes :
 

Code :
  1. User apache
  2. Group apache


sinon j ai ca aussi :
 

Code :
  1. silverfuck etc # ps -aux | grep apache
  2. root      2346  0.0  2.5 11236 4812 ?        S    18:44   0:01 /usr/sbin/apache
  3. apache    2365  0.4  4.2 13744 8064 ?        S    18:44   0:37 /usr/sbin/apache
  4. apache    2366  0.2  3.7 13032 7228 ?        S    18:44   0:19 /usr/sbin/apache
  5. apache    2367  0.2  3.6 12852 7040 ?        S    18:44   0:16 /usr/sbin/apache
  6. apache    2368  0.3  3.7 12812 7164 ?        S    18:44   0:29 /usr/sbin/apache
  7. apache    2373  0.3  3.8 13172 7420 ?        S    18:44   0:30 /usr/sbin/apache
  8. apache    2404  0.1  3.9 13348 7452 ?        S    18:45   0:16 /usr/sbin/apache
  9. apache    3715  0.1  3.6 12824 7060 ?        S    18:50   0:12 /usr/sbin/apache
  10. apache    3720  0.2  3.7 12836 7076 ?        S    18:50   0:17 /usr/sbin/apache
  11. apache    3721  0.2  3.6 12848 7044 ?        S    18:50   0:21 /usr/sbin/apache
  12. apache   17933  0.5  3.8 12952 7340 ?        S    19:50   0:21 /usr/sbin/apache
  13. apache   30276  0.1  3.5 12572 6772 ?        S    20:42   0:01 /usr/sbin/apache
  14. apache   30281  0.0  2.5 11300 4912 ?        S    20:42   0:00 /usr/sbin/apache
  15. root      2330  0.0  0.2  1428  448 pts/0    S    21:01   0:00 grep apache


 
bref tous apache sauf un ... c est normal ?


Message édité par kokaine le 13-01-2003 à 22:02:35
Reply

Marsh Posté le 13-01-2003 à 21:02:24   

Reply

Marsh Posté le 13-01-2003 à 22:11:35    

ce qui est normale !!
 
a mon avis la c'est pas l user qui va essayer de securiser son code n'etant pas sur son propre server !
 
de meme que ton user peu faire un simple include('/etc/passwd" );
 
je suis meme sure que tu n as pas desactiver les commandes systémes :)
 
 
en klr google et apprend a securiser ton server regarde du coté de php.ini
 
 
moi j'ai pas le temps d'expliquer mais d'autres le feront !
s'il s'en ont envie

Reply

Marsh Posté le 13-01-2003 à 22:15:50    

j avais bien compris que c etait du a une erreur de configuration de ma part ...
et c est justement ce que je cherche a regler
 
peut etre une question de PATH dans le php.ini non ?
enfin je sais pas moi ... je dis ca comme ca ...
 
ps : je te remercie pour ta froideur en tout cas !


Message édité par kokaine le 13-01-2003 à 22:17:58
Reply

Marsh Posté le 13-01-2003 à 22:22:03    

kokaine a écrit :

j avais bien compris que c etait du a une erreur de configuration de ma part ...
et c est justement ce que je cherche a regler
 
peut etre une question de PATH dans le php.ini non ?
enfin je sais pas moi ... je dis ca comme ca ...
 
ps : je te remercie pour ta froideur en tout cas !


 
excuse moi mais je pele ce soir !!
 
http://www.quesaco.org/astuces.php [...] p#safemode
 
y en a un petit peu la
 
cherche sur google  
 
php + apache + securise + safe mode

Reply

Marsh Posté le 13-01-2003 à 22:23:50    

ok merci

Reply

Marsh Posté le 13-01-2003 à 22:27:39    

http://lea-linux.org


---------------
Self Destruction Might Be The Answer - http://www.kazekami.org
Reply

Marsh Posté le 13-01-2003 à 22:31:46    

j ai passé le safe_mode a on dans php.ini
 
ca a regle mon probleme ...

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed