Re: Security Frage - Apache

From: Steffen Beyer <sbeyer(at)reactor.de>
Date: Fri, 27 Feb 2004 16:19:00 +0100

On Fri, 27 Feb 2004 15:50:34 +0100 (MET)
dhimmi(at)gmx.net wrote:

> Es ist immer schlecht wenn Apache irgendwo reinschreiben darf :)
>
> Es müssen ja nicht unbedingt seine Scripts sein die Fehlerhaft sind.
> Auch Scripts anderer Kunden können Fehler enthalten und können auch in
> sein Verzeichnis reinschreiben, wenn es nicht in einem extra Jail läuft
> oder ähnlichem.

Wenn mehrere "fremde" Seiten auf dem selben Server laufen wird man um so
etwas wie suEXEC wohl nicht herum kommen.

> Bin grad angestrengt am überlegen ob man das in PHP irgendwie doch
> realisieren könnte....
>
> Auf die schnelle würde ich es ungefähr so machen:
> Daten vom Remote Server hohlen, irgendwo dumpen (DB?), dann kann er
> mittels PHP FTP Funktionen eine Verbindung aufbauen zu seinem Account,
> auf eurem Server, und so die Dateien aus dem Dump in sein Verzeichnis
> schreiben.

Dumpen nach /tmp wäre wohl einfacher. ,)
Oder zuerst die FTP-Verbindung öffnen und die Daten direkt durchreichen.
Bei Erfolg altes File löschen, Neues umbenennen.

Das Ganze muß dann allerdings weder in PHP geschrieben sein, noch auf dem
selben Server laufen, wie die Seite.

Grüße,

-- 
Steffen Beyer <sbeyer(at)reactor.de>
GnuPG key fingerprint: 6C9B 2844 AF75 AC7A C38C  9FFD 06CB A788 398B D2D9
Public key available upon request or at http://wwwkeys.pgp.net

To Unsubscribe: send mail to majordomo(at)de.FreeBSD.org
with "unsubscribe de-bsd-questions" in the body of the message
Received on Fri 27 Feb 2004 - 16:27:27 CET

search this site