Ясно.Автор оригинала: fixxxer
Я так и думал. Беги оттуда. С идиотами бесполезно спорить.
Я бы промолчал но уж слишком силно он меня напряг…Originally posted by Norton
Пока я думаю это преждевременно, я попросил хостера здесь высказаться, может я чего наврал случайно..
Пишите программы таким образом чтобы нельзя было читать ваши сессии кодируйте все свои пароль в сессиях, причем здесь интересно хостер?Я не силён в безопасности, но мне кажется что и тут он не прав. То есть он и дальше уверен что то что я вижу чужие сессии - это есть гуд. [/B]
Пач чего ? ДНК интересно бы узнать эти 2 строчки и как их туда вставитьРиды для всех на хостинговом сервере тоже надо закрывать. Весьма желательно. Благо соответствующий патч занимает одну строку.
Что вы имеете ввиду под чужими файлами? Для пхп все файлы чужие его юзер e.g.: httpd.Итак. Возможно ли на вашем хостинге, используя скрипт phpRemView, ссылку на который я привел выше, получить доступ к чужим файлам?
Точно могу сказать имя файла и дифф только для FreeBSD 4.x; в остальных случаях - ручками.Пач чего ?
. Если php установлен как модуль Апача без дополнительных манипуляций с исходниками, это так. В этом случае, насколько я понимаю, используется следующая система: файлы в каталоге, соответствующем DocumentRoot (допустим, www) для данного виртуального хоста, имеют атрибуты rw-r----, овнера [логин-пользователя] и группу, из-под которой работает апач (либо же овнера httpd и группу, к которой относитася только [логин-пользователя] - тогда атрибуты зеркально меняются); дополнительно для выполнения предыдущего условия к создаваемым файлам на каталог www установлен атрибут +s. Таким образом, доступ к файлам имеют и апач, и пользователь.Для пхп все файлы чужие его юзер e.g.: httpd.

А я не буду молчать в таких случаях. Если б я не напряг, напряг кто бы другой..Или использовал это в своих целях. В конце концов мы Вам деньги за это платим. И хотим безопасности.Автор оригинала: ukrhosting
Я бы промолчал но уж слишком силно он меня напряг…
Что-то я не припоминаю где я хранил такой пароль.Вданном случае пользователь в файле на котором стоял рид для всех хранил свой ФТП пароль причем в формате ftp://user:password@server/ (наверно чтобы его было легче найти). Зачем там было хранить пароль для меня навсегда останется загадкой.
А это не дыра ? То что я сессии могу (мог) читать не дыра ?А сперва я действительно поверил что какая-то новая дыра толи в пхп толи в нашей хостинговой системе, оказалось все банально просто. 3 часа потерянного впустую времени.
Max Volgin,
www.ukrhosting.com
Как это причем ? При том.Автор оригинала: ukrhosting
Пишите программы таким образом чтобы нельзя было читать ваши сессии кодируйте все свои пароль в сессиях, причем здесь интересно хостер?
Меня успокоит лишь то что уважаемый админ сервера закроет дыры на которые ему явно указывают. Причём не я один. Или попытается хотя бы, а не будет воображать из себя умнее всех.Можно поставить "саве моде" но я думаю через 10 минут после этого уважаемый Нортон будет нам звонить и расскажет что половина его сайтов не работает, и довод что теперь его сессии некому невидны его мало успокоит.
Только через 3 дня все эти юзера разбегутся к "дырявым" хостерам, потому что им по фиг что секьюрно, главное что его "кульная" прога не работает.

На HSphere он умирает сразу на выходе из юзерской домашней диры 



Вы можете настроить свой сервер как угодно вам и без ущерба для кого-либо...