+ Antworten
Seite 14 von 14 ErsteErste ... 4 10 11 12 13 14
Ergebnis 131 bis 140 von 140

Thema: [HOWTO]wwwrun-Problem beheben/umgehen ohne Serverumstellung

  1. #131
    Neu an Board Avatar von Antestor
    Registriert seit
    02.12.2009
    Beiträge
    34
    Bedankte sich
    2
    Erhielt 8 Danksagungen
    in 8 Beiträgen

    Standard

    Hm, ich will dir nicht widersprechen, mir ist nur unklar:

    1. Ist "nobody" ein global agierender User?? Es ist der standardmäßige Benutzer des Webpacks, der woanders wwwrun oder wwwdata heißt. Nobody != everybody, oder?

    2. Wo genau liegt das Problem. Ich habe schon mehrere Threads durchgelesen zu dem Thema. Aber kann man nicht zusammenfassend sagen, dass das Problem IMMER Schwachstellen in dem CMS voraussetzt?

    Wenn Joomla stabil ist und ständig aktualisiert wird, kann doch auch der global agierende User nichts einschleusen, oder? Die schwache Stelle ist doch immer das CMS selbst!?

    Und noch eine Frage: Ist es sicherer, als Owner das Webpaket anzugeben (also einen eindeutigen Benutzer) und als Gruppe "nobody"? Oder ist das das gleiche?

    Ansonsten habe ich mal bei einem anderen CMS die 2. Variante des Work-arounds probiert. Die funktioniert bei mir ganz gut!

    Alternative wäre sonst ein VServer bei HostEurope, wo PHP als CGI läuft. Ist das sinnvoller? Hört man auch verschiedene Meinungen drüber. Oder kann man das Benutzerproblem bei einem VServer bei HE mittlerweile eleganter lösen?
    Geändert von Antestor (07.04.2010 um 10:33 Uhr)

  2. #132
    Neu an Board
    Registriert seit
    19.02.2010
    Beiträge
    23
    Bedankte sich
    2
    1 Danksagung in 1 Beitrag

    Standard

    Hi zusammen,

    ich habe auch noch eine Verständnisfrage und hoffe das ihr mir helfen könnt.
    Bin auch bei Hosteurope und habe damit ebenfalls das wwwrun-Problem.

    Frage:
    Wo ist denn jetzt genau der Unterschied bzgl. der Sicherheit zwischen PHP per CGI und den Besitzer des Joomlaordners auf nobody zu setzen?
    Bei beiden Konfigurationen hat der PHP-Nutzer doch die Rechte auf die Dateien des Joomlaverzeichnisses und kann diese ändern. Nur dass durch das Setzen der Berechtigungen auf nobody nur PHP die Rechte hat und man als FTP-Nutzer in die Röhre schaut, bzw. bei der PHP per CGI-Lösung beide Zugriff haben?

    Oder habe ich da jetzt was falsch verstanden?
    Bitte um Aufklärung.

    Viele Grüße
    Chris

  3. #133
    Hat hier eine Zweitwohnung
    Registriert seit
    04.03.2005
    Ort
    Münster (Wstf.)
    Beiträge
    1.284
    Bedankte sich
    29
    Erhielt 268 Danksagungen
    in 241 Beiträgen

    Standard

    Zitat Zitat von Chris1308 Beitrag anzeigen
    Wo ist denn jetzt genau der Unterschied bzgl. der Sicherheit zwischen PHP per CGI und den Besitzer des Joomlaordners auf nobody zu setzen?
    Im Prinzip ist, bei richtig konfigurierten Servern, nichts sicherer oder unsicherer. Oft werden aber bei Problemen mit den unterschiedlichen Benutzergruppen von Joomla und FTP langfristig auf Grund der Bequemlichkeit PHP-Sicherheitsfunktionen abgeschaltet oder Verzeichnisrechte unsicher gesetzt. DANN wird das ganze unsicher (z.B. das Setzen von Ordnerrechten auf 777).

    Nachzulesen hier: https://www.fc-hosting.de/cms/joomla_perfekt.php

    Eine schöne Erklärung findet sich auch hier: http://www.joomla-tutorials.de/frage...-erklaert.html

    Rooney

    Rooney

  4. #134
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Zitat Zitat von Antestor Beitrag anzeigen
    1. Ist "nobody" ein global agierender User?? Es ist der standardmäßige Benutzer des Webpacks, der woanders wwwrun oder wwwdata heißt. Nobody != everybody, oder?
    Ja ist globaler User des Webservers. Heisst auf unterschiedlichen Linux-Distributionen unterschiedlich (nobody, www-data, wwwrun etc.).
    Zitat Zitat von Antestor Beitrag anzeigen
    2. Wo genau liegt das Problem. Ich habe schon mehrere Threads durchgelesen zu dem Thema. Aber kann man nicht zusammenfassend sagen, dass das Problem IMMER Schwachstellen in dem CMS voraussetzt?

    Wenn Joomla stabil ist und ständig aktualisiert wird, kann doch auch der global agierende User nichts einschleusen, oder? Die schwache Stelle ist doch immer das CMS selbst!?
    Es geht hier nicht nur um das eigene Web, sondern auch die anderen Webs auf einem Server. Das ist der entscheidene Punkt!!
    Wenn irgendwo anders eine Lücke ist und ein Hackerscript Zugang bekommt, dann kann es ziemlich mühelos nicht nur das betroffenen Web hacken, sondern auch andere auf der Maschine. Keinerlei Dateirechte können hier so einen Zugriff stoppen, denn alle Dateien aller Webs gehören ja demselben User!!
    Es gibt noch andere Einschränkungen des Zugriffsbereichs von PHP, wie das open_basedir. Das ist ein NUR auf PHP-Ebene wirkender Schutz und ist daher nur begrenzt wirksam. Aufgerufene Binaries oder Perlscripte interessieren sich nämlich nicht für in PHP wirkende Restriktionen.

  5. Erhielt Danksagungen von:


  6. #135
    Neu an Board Avatar von Antestor
    Registriert seit
    02.12.2009
    Beiträge
    34
    Bedankte sich
    2
    Erhielt 8 Danksagungen
    in 8 Beiträgen

    Standard

    Ok danke! Ich werde dann wohl den 2. Workaround nutzen und nur über den FTP Layer arbeiten. Für die Joomla Sachen auf meinem Web ist das nicht so dramatisch, sind keine Kunden-Webs, nur private...

    Trotzdem find ich es dann schon sehr seltsam, dass der Support von HE mir den Tipp mit dem Nobody gibt und meint das wäre sicher... Seltsam auch, dass HE groß damit wirbt, wie einfach man Joomla auf deren Webs installieren kann

    Werd mir in Zukunft dann mal ein Webpaket suchen wo Joomla vernünftig läuft. Vielleicht lande ich ja dann bei fc

  7. #136
    Neu an Board Avatar von Antestor
    Registriert seit
    02.12.2009
    Beiträge
    34
    Bedankte sich
    2
    Erhielt 8 Danksagungen
    in 8 Beiträgen

    Standard

    Hab gerade einen Newsletter von Hosteurope bekommen, dass sie das Dateisystem jetzt so umgestellt haben, dass das wwwrun-Problem behoben ist.

  8. #137
    Neu an Board
    Registriert seit
    02.11.2011
    Beiträge
    5
    Bedankte sich
    0
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Hallo Joomla-Freunde,

    ich bitte euch dringend um Hilfe.

    Habe das wwwrun-Problem und daher die Lösung 1 hier angewandt. Punkt 8 (Entpacken) läßt sich nicht ausführen:

    Leider kann ich die gezippte Joomla 2.5 Datei (Joomla_2.5.0-Stable-Full_Package_German.zip) nicht mit Extplorer entpacken. (extract_failure - Unable to open archive: Zip File Function error: Read error)
    Testweise kann ich die akeeba-backup-3.3.6-core.zip auch nicht entpacken. (extract_failure - Unable to write entry: /var/www/web82/html/akeeba.xml)

    Umbenennen der Dateien ist auch nicht möglich.

    Habe die scripts.tar.gz nach extplorer/scripts entpackt. Kann da der Fehler liegen?

    Ich bitte euch um eure Hilfe.

    Danke schon mal vorab.

    Schöne Grüße
    Danny

  9. #138
    Neu an Board
    Registriert seit
    02.11.2011
    Beiträge
    5
    Bedankte sich
    0
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    So, hab jetzt Lösung 2 gemacht:
    Die hat auf Anhieb funktioniert.

    ... und akeeba-backup-3.3.6-core.zip wurde problemlos installiert.

  10. #139
    Wohnt hier Avatar von Arni
    Registriert seit
    10.01.2005
    Beiträge
    4.679
    Bedankte sich
    186
    Erhielt 1.157 Danksagungen
    in 1.094 Beiträgen

    Standard

    .. hättest du aber auch gleich die aktuellste Version 3.3.11 nehmen können!

  11. #140
    Neu an Board
    Registriert seit
    02.11.2011
    Beiträge
    5
    Bedankte sich
    0
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Danke für den Hinweis

+ Antworten
Seite 14 von 14 ErsteErste ... 4 10 11 12 13 14

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein