Atverstyt napisał(a)
Witam,
mam takie pytanie, jakie są możliwości ustawienia zabezpeiczeń CHMOD? Chodzi mi o to jak dokładnie działają. Czy ustawienie zabezpieczenia ma wpływ na przeglądanie strony, czy tylko na odwoływanie się do plików/katalogów?
Natomiast moje drugie pytanie jest takie: Jakie ryzyko niesie za sobą to że ktoś zna ścieżkę do folderu z szablonami lub do dokładnego pliku? Czy może coś z tego odczytać lub zmienić?
Chodzi mi o tę stron: www.RomekRechenek.com - jakie jeszcze błędy widzicie?
Ustawienie zabezpieczenia nie wpływa na przeglądanie strony, aczkolwiek zaleca się aby zabezpieczać nimi pliki takie jak: config.php [644]. Ścieżkę do czegokolwiek można łatwo odnaleźć w źródle strony, co nie jest żadnym zagrożeniem jeśli nie masz dostępu do FTP lub jakiegoś skryptu PHP. Wszystko oczywiście da się odczytać oprócz skryptów typu PHP lub CGI bo one parsowane są po stronie serwera, a do usera trafia wyłącznie kod HTML + nagłówki itd. Dodam że znalazłem na tym całym smartyPHP pewną podatność na XSS i/lub dziurę include. Tutaj linki:
Kopiuj
http://www.romekrechenek.com/www/index.php?lang[]=M0nked
http://www.romekrechenek.com/www/index.php?lang=../index
http://www.romekrechenek.com/www/index.php?lang[]=M0nked
Nie wiem jaki wymiar (nie)sprawiedliwości można byłoby pokazać wykorzystując ten błąd, jednak sam fakt o błędzie trzeba wziąć do serca :P