Security issue bij filemanagers.php
Rob-E
15/02/2006 23:48:00Hallo,
Ik heb als hobby een server draaien met daarop wat websites van vrienden.
Nou heeft 1 van mijn vrienden ontdekt dat je met een filemanager.php in combinatie met een openfile.php bestand directory's en php files kan uitlezen zoals bijv een config.php file.
Bijv:
User a heeft een account dus zit hij op d:\www\a
hij upload de filemanager.php en openfile.php.
Vervolgens opend hij http://mijnserver/a/filemanager.php en gaat 1 directory terug...hij ziet dan mijn www root :s
Hij kan dan naar bijv. phpbb2/admin gaan en de config.php uitlezen.
Is hier een oplossing voor?
Een htaccess bestand is niet genoeg heb ik gelezen.
Ik ben hier zeker al 3 week mee bezig en ik kan het niet vinden. PS: ik draai apache 2 en php5 op een windows server.
Dit is de filemanager:
Groet,
Robert
Ik heb als hobby een server draaien met daarop wat websites van vrienden.
Nou heeft 1 van mijn vrienden ontdekt dat je met een filemanager.php in combinatie met een openfile.php bestand directory's en php files kan uitlezen zoals bijv een config.php file.
Bijv:
User a heeft een account dus zit hij op d:\www\a
hij upload de filemanager.php en openfile.php.
Vervolgens opend hij http://mijnserver/a/filemanager.php en gaat 1 directory terug...hij ziet dan mijn www root :s
Hij kan dan naar bijv. phpbb2/admin gaan en de config.php uitlezen.
Is hier een oplossing voor?
Een htaccess bestand is niet genoeg heb ik gelezen.
Ik ben hier zeker al 3 week mee bezig en ik kan het niet vinden. PS: ik draai apache 2 en php5 op een windows server.
Dit is de filemanager:
Code (php)
Groet,
Robert
Gewijzigd op 16/02/2006 00:17:00 door Rob-E
PHP hulp
29/01/2025 08:15:32Rob-E
17/02/2006 13:29:00Jongens bedankt maar ik ben er uit.
Het werkt nu veilig.
Men krijgt nu 403 forbidden als men deactie uitvoert.
Het werkt nu veilig.
Men krijgt nu 403 forbidden als men deactie uitvoert.
Martijn Wieringa
17/02/2006 13:35:00Als je verteld hoe het je gelukt is, kunnen anderen d'r ook wat van leren? (:
Ik weet dat het inschakelen van de 'SAFE_MODE' op de server gegarandeerd werkt.. dit is echter niet altijd wenselijk
Ik weet dat het inschakelen van de 'SAFE_MODE' op de server gegarandeerd werkt.. dit is echter niet altijd wenselijk