Skocz do zawartości
"Idzie nowe..." - o zmianach i nie tylko ×
Przeniesienie zakupów z IPS Marketplace / Moving bought items from IPS Marketplace ×

Rekomendowane odpowiedzi

Opublikowano

W ACP>>System>> Centrum bezpieczeństwa:

Uczyń plik "conf_global.php" niezapisywalnym przycisk "Czytaj więcej", tyle że kliknięcie powoduje, że operacja zostaje wykonana natychmiastowo, proponuję zmienić na "Uruchom"

Zmiana nazwy folderu 'admin' przycisk "Czytaj więcej" proponuję zmienić na "Uruchom"

Zabezpieczenie panelu administracyjnego plikiem .htaccess przycisk "Czytaj więcej" proponuję zmienić na "Uruchom"

Co do ostatniej propozycji to faktycznie lepiej pasuje "Czytaj więcej" jednakże ten sam łańcuch tekstowy jest używany do wszystkich tu wymienionych opcji. Dla niedoświadczonego użytkownika może stanowić to pułapkę, bo uruchomi np opcję "Uczyń plik "conf_global.php" niezapisywalnym" kliknie przycisk "Czytaj więcej" w celu otrzymania dodatkowych informacji, a tu zamiast tego dowie się, że już operacja została wykonana.

To też pasuje przeredagować, bo brzmi trochę "kosmicznie"

Uczyń plik "conf_global.php" niezapisywalnym

Po instalacji powinno się zmienić CHMODy pliku "conf_global.php" na takie by niemożliwe było zapisywanie do tego pliku nowych danych.

Plik "conf_global.php" NIE jest zapisywalny.

Propozycja

Zabezpiecz plik "conf_global.php"

Do poprawnej instalacji skryptu wymagane jest aby plik "conf_global.php" posiadał atrybuty: prawo do zapisu i odczytu, jednakże po zakończeniu tego procesu ze względów bezpieczeństwa należy uniemożliwić zapisywanie do tego pliku nowych danych.

Aktualnie plik "conf_global.php" jest zabezpieczony. (ten tekst można by było dać w kolorze zielonym, pogrubiony)

Zabezpiecz plik "conf_global.php"

Do poprawnej instalacji skryptu wymagane jest aby plik "conf_global.php" posiadał atrybuty: prawo do zapisu i odczytu, jednakże po zakończeniu tego procesu ze względów bezpieczeństwa należy uniemożliwić zapisywanie do tego pliku nowych danych.

Aktualnie plik "conf_global.php" jest niezabezpieczony. (ten tekst można by było dać w kolorze czerwonym, pogrubiony)

PS I to też trzeba zmienić: Narzędzia bezpieczeństwa dostępne na Narzędzia bezpieczeństwa(mój typ) lub Dostępne narzędzia bezpieczeństwa

Zabezpieczenie plików PHP/CGI plikiem .htaccess

IP.Board może zapisać pliki .htaccess do folderów bez plików .php by chronić przed uruchomieniem w nich plików PHP lub CGI.

IP.Board wykrył kilka plików .htaccess.

Oryginalny string brzmi:

s_phpcgi_bad

IP.Board can write .htaccess files to non-PHP directories to prevent PHP and CGI files from executing.<br />IP.Board <strong>cannot</strong> locate any .htaccess files. itd....

s_phpcgi

IP.Board PHP/CGI .htaccess Protection

Jak łatwo zauważyć nie chodzi tu o zabezpieczanie plików php/cgi plikiem .htaccess, lecz o zabezpieczenie katalogów (np uploads) po wgraniu do nich pliku .php lub .cgi. Opcja powoduje, że nie będziemy mogli uruchomić takiego pliku, po wpisaniu w pasku przeglądarki adresu URL (do tego pliku)

Na przykład w katalogu cache mamy plik furlCache.php, jeśli opcja jest wyłączona to wpisanie w przeglądarkę:

http://mojeforum/cache/furlCache.php

spowoduje uruchomienie pliku

Włączenie opcji spowoduję wyświetlenie komunikatu: 403 Forbidden

DawPi jeśli możesz to skopiuj kod zawarty w pliku .htacces, chcę mieć pewność.[/color]

46279b204b.png

Rozwiążemy dla Ciebie każde zadanie z matematyki: http://matma4u.pl

Opublikowano

Dlatego trzeba to przeredagować, by użytkownik miał świadomość co się stanie. Np, że nie będzie mógł z poziomu przeglądarki przeglądać (pobierać) plików .cgi zawierających logi błędów SQL (oczywiście w ACP opcja działa dla pierwszych chyba 300 lini)

IP.Board może zapisać pliki .htaccess do folderów bez plików .php by chronić przed uruchomieniem w nich plików PHP lub CGI.

IP.Board wykrył kilka plików .htaccess.

46279b204b.png

Rozwiążemy dla Ciebie każde zadanie z matematyki: http://matma4u.pl

  • 4 miesiące temu...
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...

Powiadomienie o plikach cookie

Umieściliśmy na Twoim urządzeniu pliki cookie, aby pomóc Ci usprawnić przeglądanie strony. Możesz dostosować ustawienia plików cookie, w przeciwnym wypadku zakładamy, że wyrażasz na to zgodę.