phpRemoteView - браузер по диску хостинг-провайдера

DiMA

php.spb.ru
Команда форума
> Как раз права r-r-r позволяют читать кому угодно

только если во все каталоги от корня и до текущего будут стоят права "х" - вход в каталог. Ибо если закрыть вышележащий каталог, то, в не зависимости от прав на конкретный файл, доступа не будет.
 

netdog

net @
Автор оригинала: DiMA
> Как раз права r-r-r позволяют читать кому угодно

только если во все каталоги от корня и до текущего будут стоят права "х" - вход в каталог. Ибо если закрыть вышележащий каталог, то, в не зависимости от прав на конкретный файл, доступа не будет.
Угу...
 

Дед Анвирыч

Новичок
Автор оригинала: Net Dog
Как раз права r-r-r позволяют читать кому угодно ;)
Ну и я блин об этом...
Кстати - вот какая странность:
через phpRemoteView залажу к "соседям" в диру, пытаюсь посмотреть файло - фиг. Запоминаю путь, пишу в броузере site.ru/path/file.xxx - грузит намано...
 

netdog

net @
тебе же обьяснили DiMa, + есть еще куча тонкостей, которые могут запретить просмотр чужого файла...
 

Mammoth

Guest
только если во все каталоги от корня и до текущего будут стоят права "х" - вход в каталог. Ибо если закрыть вышележащий каталог, то, в не зависимости от прав на конкретный файл, доступа не будет.
Dima, по-моему, ты ошибаешься... (сейчас нет возможности проверить)
 

eXPerience

Guest
МЛЯ! ПРОСТО МЛЯ....народ....вот обясните простому юзеру...........
вот у меня нет никаких канешно рутовских прав....откеда им взятся? просто юзер....у мия имеитси чат, так вот вапросик...........чё делать то? я вот читал долго и упорно, и чтоже получается? никак от этого дела не зашитится чтоль? Ну к примеру пароли юзеров я канешно могу зашровать, там ешё чёнить можно замутить....а вот как коды зашитить?
ведь это можно чат слить за один минута! обидно мля.......и вот ешё вапросик.....чтобы файл проинклудить - обязательно ставить атрибут "R" ?
 

Arthur

Good Member
Защитить тебя может только админ. Если он это не понимает, то оторви ему руку или ищи другого хостера
 

[phpbb]

Guest
Да спасибки за прогу. Про то что она использует ПХП ../ каталог, этим я уже давно баловался, а вот на счёт дырок и выполнение удалённых команд. Бии интерессно. Сразу поискал команды в инете, для апача. Уже 5й хостер проверяю, и везде теже дырки. Правда везде деньги платить надо за регистрацию, но всё таки прикольно, да и деньги небольшие. Сайты интерессные попадаются, делаю копии, вообщем только инфу собираю и копирую всё. Да хотел ещё сказать что у phpclub.net тоже много дырок есть.
А на счёт md5 пароль из 8 символов и полным набором букв и доб. сиволов, подбирается и недовольно долго в среднем неделя уходит. Там только приходится применять распределённый подход, и многопоточность.
 

DiMA

php.spb.ru
Команда форума
29 апреля: выложил новую версию. Сделано немного... можно все посмотреть на новых скриншотах. Появился прикол - подбор MD5 паролей :)
 

Silex

unitecsys
У одного провайдера в конце каждой страницы пишет
Warning: (null)() [ref.outcontrol]: output handler 'ob_gzhandler' cannot be used twice in Unknown on line 0

Ни на что не влияет, но интересно, что это может быть.

ЗЫ Недавно у одного крупного украинского провайдера лазил даже в bin, не говоря уже о соседях по хостингу %) Первая реакция техподдержки "ну ничего страшного в этом нет... проблема с чтением чужих данных на общедоступном серваке впринципе не решаемая... никто на общедоступном серваке не даст тебе гарантий по прочтению чужих файлов". Тут я выпал в осадок...
 

Silex

unitecsys
Еще. При подборе md5 периодически пишет
Warning: printf(): too few arguments in [...]/remview.php on line 2297.

Подбирался 7-символьный на полном наборе.
 

Burunduk-13

[CBT], Старожил РНРClub'a
Есть два предложения:
На некотроых хостингах запрещают просмотр папки различными способами (open_basedir или функции запрещают юзать), но phpRemoteView - это не только filemanager, но и shell/eval и еще что-то. А когда скрипт умирает, говоря что директорию не смог открыть, у пользователя нету ссылок, как перейти на shell/eval. То есть можно либо не умирать, либо вывести сверху менюшку со всеми дополнительными функциями. А то руками писать '?с=t' не очень удобно.

И еще одно предложение: Когда скрипт умер, я понял, что по папкам я полазить не смогу, но потом увидел, что оишбался.. в шелле спокойно лазил по всем папкам через ls... Можно добавить альтернативный способ получения директории, через exec, и в настройках, например, его [способ получения директории] переключать.
 

DiMA

php.spb.ru
Команда форума
не нужно "лазить" через ls. Запусти команду (ls -параметры), которая сразу выдаст дерево каталогов ВСЕГО диска от корня, скачай и спокойно смотри на локальном компе.
 

Burunduk-13

[CBT], Старожил РНРClub'a
Через прогу в режиме реального времени удобнее это делать, чем выкачивать несколько мегабайт ненужных данных и потом в текстовом виде просматривать.
 
Сверху