+ Antworten
Seite 1 von 2 1 2 LetzteLetzte
Ergebnis 1 bis 10 von 13

Thema: Besitzer wwwrun=Sicherheitslücke???

  1. #1
    War schon öfter hier
    Registriert seit
    09.02.2007
    Beiträge
    136
    Bedankte sich
    30
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard Besitzer wwwrun=Sicherheitslücke???

    Hallo!

    Mein Hoster will mir die Besitzerrechte nicht recht auf wwwrun schalten, weil er es Sicherheitsrisiko ansieht. Ist das plausibel oder eher Angstmacherei wegen "Faulheit"? ;-) Sollte ein aktuelles Joomla 1.5 System nicht recht sicher sein? Im übrigen ist die Seite nicht sooo wahnsinnig groß und ich sichere Datenbank und Daten in vernünftigen Abständen (was der Hoster ja eigentlich auch tun sollte)...

    thx4hints

  2. #2
    Wohnt hier Avatar von Arni
    Registriert seit
    10.01.2005
    Beiträge
    4.679
    Bedankte sich
    186
    Erhielt 1.157 Danksagungen
    in 1.094 Beiträgen

    Standard

    Hier mal ein paar Infos zum Thema:
    http://www.joomla-tutorials.de/frage...-erklaert.html
    und
    http://projects.joomlates.de/joomla/...oblematik.html

    Sollte eigentlich deine Fragen beantworten, ansonsten hilft die SuFu weiter.

  3. #3
    War schon öfter hier
    Registriert seit
    09.02.2007
    Beiträge
    136
    Bedankte sich
    30
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Das wwwrun Problem ist mir eh bekannt... ich kann nur daraus, das der Besitzer auf wwwrun geändert wird, wobei ja die Rechte NICHT auf 777 geändert werden, kein Sicherheitsrisiko schließen... am ehesten per Einschleusen eines Schad-Scripts - aber da sollte joomla 1.5 ja nicht sooo leicht zu überlisten sein, oder?

  4. #4
    Hat hier eine Zweitwohnung Avatar von infernalshade
    Registriert seit
    12.11.2008
    Ort
    Straubing
    Beiträge
    1.733
    Bedankte sich
    78
    Erhielt 335 Danksagungen
    in 302 Beiträgen

    Standard

    Am sichersten ist in diesem Fall der Joomla-FTP Layer...kommt aber auf die verwendeten Komponenten an, denn einige halten sich nicht an die Joomla-API!

  5. #5
    Hat hier eine Zweitwohnung Avatar von alex33kassel
    Registriert seit
    21.07.2007
    Ort
    Dortmund- Frankfurt
    Alter
    38
    Beiträge
    1.578
    Bedankte sich
    155
    Erhielt 313 Danksagungen
    in 290 Beiträgen

    Standard

    Moin

    Das sind doch einfach die Standart User. wwwrun ist meist bei OpenSuse und Apache
    www-data bei Debian und Apache

    Ziel sollte es doch immer sein das FTP und eben der Webserver Apache unter einer Gruppe arbeiten können.

    Mit freundlichen Grüßen

    Alex

  6. #6
    Hat hier eine Zweitwohnung Avatar von infernalshade
    Registriert seit
    12.11.2008
    Ort
    Straubing
    Beiträge
    1.733
    Bedankte sich
    78
    Erhielt 335 Danksagungen
    in 302 Beiträgen

    Standard

    Wenn aber PHP als mod_php des Apache geladen wird hat der Webbenutzer (wwwrun) nicht die Zugriffsrechte auf die Dateien zuzugreifen die dem FTP-Benutzer gehören! Wird PHP per CGI/FCGI geladen funktioniert das schon.

    Deswegen ist die sicherste Lösung, das Joomla einfach auch auf FTP-Ebene arbeitet und nicht auf Datei-Ebene (wwwrun)

  7. #7
    Hat hier eine Zweitwohnung Avatar von alex33kassel
    Registriert seit
    21.07.2007
    Ort
    Dortmund- Frankfurt
    Alter
    38
    Beiträge
    1.578
    Bedankte sich
    155
    Erhielt 313 Danksagungen
    in 290 Beiträgen

    Standard

    Die wenigsten lassen aber eben Php als Modul laufen.
    Lg Alex

  8. #8
    Hat hier eine Zweitwohnung Avatar von infernalshade
    Registriert seit
    12.11.2008
    Ort
    Straubing
    Beiträge
    1.733
    Bedankte sich
    78
    Erhielt 335 Danksagungen
    in 302 Beiträgen

    Standard

    Zitat Zitat von alex33kassel Beitrag anzeigen
    Die wenigsten lassen aber eben Php als Modul laufen.
    Lg Alex
    Falsch, die MEISTEN lassen PHP als Modul des Apache laufen

    Hat auch nen Grund...

    PHP als Modul des Apache ist um einiges Ressourcenschonender und aus diesem Grund kann ein Hoster mehr Kunden auf einen Server "pferchen"! Auch ist das Modul viel leichter einzurichten als CGI/FCGI...

  9. #9
    War schon öfter hier
    Registriert seit
    09.02.2007
    Beiträge
    136
    Bedankte sich
    30
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    ;-) Gibt es nun ein ernstzunehmendes Sicherheitsrisiko, wenn das komplette Joomla-System (inkl. Bilddaten,etc.) wwwrun gehört? ... Ich habe nämlich nicht vor, per FTP irgendwas auf das system zu laden.

  10. #10
    Hat hier eine Zweitwohnung Avatar von alex33kassel
    Registriert seit
    21.07.2007
    Ort
    Dortmund- Frankfurt
    Alter
    38
    Beiträge
    1.578
    Bedankte sich
    155
    Erhielt 313 Danksagungen
    in 290 Beiträgen

    Standard

    Zitat Zitat von infernalshade Beitrag anzeigen
    Falsch, die MEISTEN lassen PHP als Modul des Apache laufen

    Hat auch nen Grund...

    PHP als Modul des Apache ist um einiges Ressourcenschonender und aus diesem Grund kann ein Hoster mehr Kunden auf einen Server "pferchen"! Auch ist das Modul viel leichter einzurichten als CGI/FCGI...
    Sorry Du hast völlig Recht...war grad in Gedanken.

    Lg Alex

+ Antworten
Seite 1 von 2 1 2 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein