+ Antworten
Seite 1 von 2 1 2 LetzteLetzte
Ergebnis 1 bis 10 von 15

Thema: Welche Gefahren bestehen wenn safe_mode auf "off" gestellt ist

  1. #1
    Neu an Board
    Registriert seit
    24.08.2005
    Alter
    32
    Beiträge
    49
    Bedankte sich
    11
    Erhielt 3 Danksagungen
    in 3 Beiträgen

    Standard Welche Gefahren bestehen wenn safe_mode auf "off" gestellt ist

    Hallo Community,

    welche Gefahren können denn überhaupt auftreten wenn der Safe_mode auf Off gestellt wird. Ich habe es jetzt veranlasst, dass auf meinem Webserver der Safe Mode umgestellt wurde.

    Aber die haben mich auch darauf hingewiesen, dass wenn Manipulationen auftreten ich dafür verantwortlich bin.

    Also wenn das ganze zu riskant ist stelle ich es wieder um.

    MfG
    Sascha
    Geändert von Blueshadow (29.05.2006 um 12:06 Uhr)

  2. #2
    War schon öfter hier Avatar von tommbutu
    Registriert seit
    08.12.2005
    Beiträge
    187
    Bedankte sich
    1
    Erhielt 10 Danksagungen
    in 10 Beiträgen

    Standard

    je nach grundkonfiguration kann man aus der chroot umgebung ausbrechen und somit auf dateien zugreifen die eigentlich nicht dafür bestimmt waren. ausserdem kann man auf einem system das mehere seiten hostet auf alle seiten zugreifen ob nun priviligiert oder unpriviligiert.
    cu tommbutu @joomla 1.0.11

  3. Erhielt Danksagungen von:


  4. #3
    Neu an Board
    Registriert seit
    24.08.2005
    Alter
    32
    Beiträge
    49
    Bedankte sich
    11
    Erhielt 3 Danksagungen
    in 3 Beiträgen

    Standard

    Oha Oha, also bedeutet das, dass alle sich auf dem Server befindlichen Webseiten dadurch gefährdet wären ?

    Hmmm also sollte man eigentlich doch lieber warten bis Joomla 1.5 auf den Markt kommt und die ganze Safe_Mode Geschichte passé ist oder ?

    Habe ja mein ich zumindest mal gelesen das dieses Problem mit der Version abgeschafft werden soll.


    Gruß
    Sascha

  5. #4
    Moderator Avatar von holmi
    Registriert seit
    30.08.2004
    Ort
    Harz
    Beiträge
    6.502
    Bedankte sich
    92
    Erhielt 1.234 Danksagungen
    in 1.133 Beiträgen

    Standard

    Zitat Zitat von Blueshadow
    Habe ja mein ich zumindest mal gelesen das dieses Problem mit der Version abgeschafft werden soll.
    Ja, in der 1.5 sollte das Problem gelöst sein. Es wird aber noch dauern bis die kommt.
    Schau doch mal ob das eine Alternative ist:
    http://www.joomlaos.de/Downloads/Joo...Installer.html

    Ob SafeMode OFF ein größeres Problem ist, liegt am rest der Serverkonfiguration
    Da habe ich aber keine Ahnung von

    Björn
    Problem gelöst? Dann markiere den Thread mit [GELÖST]

  6. #5
    Neu an Board
    Registriert seit
    24.08.2005
    Alter
    32
    Beiträge
    49
    Bedankte sich
    11
    Erhielt 3 Danksagungen
    in 3 Beiträgen

    Standard

    Danke Holmi,

    ja ich habe es leider versucht mit dem Safe_Mode_Installer, aber bevor ich da große Fehler mache, lass ich des lieber und vertraue soweit auf die Ehrlichkeit der USer und steige spätestens mit erscheinen von Joomla 1.5 um.

    Hatte es probiert mit dem Safe_mode_installer aber es kam dort zu Problemen. Deswegen habe ich es gleich wieder gelassen.

  7. #6
    Gehört zum Inventar Avatar von KaffDaddy
    Registriert seit
    06.02.2005
    Ort
    Kassel
    Beiträge
    5.868
    Bedankte sich
    27
    Erhielt 1.072 Danksagungen
    in 710 Beiträgen

    Standard

    Moin Moin !

    Zitat Zitat von Blueshadow
    Hmmm also sollte man eigentlich doch lieber warten bis Joomla 1.5 auf den Markt kommt und die ganze Safe_Mode Geschichte passé ist oder ?
    Das betrifft aber nur die Installation von AddOns, den Medienupload durch den Media-Manager. AddOns, die den Datei-Layer von Joomla benutzen sollten auch keine Probleme bereiten. Alle anderen Galerien, Foren usw. die das gleiche Safemode-Problem haben, werden es dann auch weiterhin haben.

    Wenn ich bei einem Hoster wäre, der auf meinem Webspace den Safemode abstellt, dann wäre ich aber schleunigst weg. In ungünstigen Konstellationen können gerade alle Scripte, die dem Webserver gehören und auch in fremden Webspaces rumhängen lesend und womöglich schreibend auf Deinem Webspace ihr Unwesen treiben.

    Es hat schon seinen Grund, warum Dein Hoster Safemode eingesetzt hat. Ob das jetzt so toll ist, wenn man Webanwendungen betreiben möchte, sei dahingestellt. Aber das Abstellen ist kein Mehrwert in der Funktionalität, sondern ein fettes Malus in Bezug auf Sicherheit.

    CU
    Stephan
    Insomniaonline

    Gelöste Threads bitte markieren: Anleitung

  8. #7
    Neu an Board
    Registriert seit
    24.08.2005
    Alter
    32
    Beiträge
    49
    Bedankte sich
    11
    Erhielt 3 Danksagungen
    in 3 Beiträgen

    Standard

    Zitat Zitat von KaffDaddy
    Wenn ich bei einem Hoster wäre, der auf meinem Webspace den Safemode abstellt, dann wäre ich aber schleunigst weg. In ungünstigen Konstellationen können gerade alle Scripte, die dem Webserver gehören und auch in fremden Webspaces rumhängen lesend und womöglich schreibend auf Deinem Webspace ihr Unwesen treiben.
    Hi,
    ich hatte gestern meinen Provider gebeten den Safe_mode auf off umzustellen, diese antworteten lediglich darauf das es auf meine eigene Kappe geht und ich dieses eigentlich nicht bräuchte wenn ich ein sauber programmiertes Script verwenden würde, heisst das jetzt das Joomla nicht sauber geschrieben wurde ?
    Ich habe nichts gegen Joomla, es ist meiner Meinung nach das geilste CMS-System was ich bisher kostenlos testen und nutzen durfte.

    Gruß
    Sascha

  9. #8
    Gehört zum Inventar Avatar von KaffDaddy
    Registriert seit
    06.02.2005
    Ort
    Kassel
    Beiträge
    5.868
    Bedankte sich
    27
    Erhielt 1.072 Danksagungen
    in 710 Beiträgen

    Standard

    Zitat Zitat von Blueshadow
    ...und ich dieses eigentlich nicht bräuchte wenn ich ein sauber programmiertes Script verwenden würde, heisst das jetzt das Joomla nicht sauber geschrieben wurde ?
    In dem Fall von "sauber" zu reden, ist ziemlich irreführend. Joomla benutzt nur zur Zeit andere Wege, Dateien/Verzeichnisse zu erstellen bzw. Dateien hochzuladen. Und die vertragen sich nicht mit Safemode, der meiner Meinung auch die völlig falsche Lösung ist, Webspace gegeneinander abzusichern. Aber das steht hier nicht zur Debatte

    Joomla hat leider seine Sicherheitslücken (oder warum gab es seit Beginn acht Updates?), aber dafür ist es kostenlos und darf in jeder Richtung genutzt werden. Da spielen Deine Anforderungen eher eine Rolle (günstig und "unsicher" oder teuer und sicher).

    CU
    Stephan
    Insomniaonline

    Gelöste Threads bitte markieren: Anleitung

  10. Erhielt Danksagungen von:


  11. #9
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Du erhöhst DEINE Sicherheit NICHT, wenn Du den Safe_Mode wieder auf ON schalten läßt, weil andere User auf dem Server garantiert ebenfalls safe_mode=off haben.

    Die Argumentation des Hosters ("Umschaltung nur auf eigenes Risiko") ist völlig deplaziert. Er müsste nicht DICH, sondern alle ANDEREN Kunden fragen, ob es erlaubt sein soll das einige User auf dem betreffenden Hostingserver mit "mehr Rechten" unterwegs sind, die es (bei der vermutlichen Serverkonfiguration) erlaubt/vereinfacht in deren Accounts zu wühlen.

    Wie KaffDaddy schon sagte ist der safe_mode genau genommen die falsche Weg um Sicherheit zu erhöhen, aber leider in sehr vielen Fälle (bei den typischen Standardumgebungen) die einzigen Option, die dann noch etwas Sicherheit bringt.

  12. Erhielt Danksagungen von:


  13. #10
    Neu an Board
    Registriert seit
    24.08.2005
    Alter
    32
    Beiträge
    49
    Bedankte sich
    11
    Erhielt 3 Danksagungen
    in 3 Beiträgen

    Standard

    Na ja gut dann muss ich mich mal schlau machen ob lediglich nur meine Kunden auf meinem V-Server abgelegt sind oder ob es auch noch andere sind die mit mir nichts zu tun haben.

    Falls es nur meine Projekte sind und die meiner Kunden, dann muss ich die Entscheidung für mich selber treffen, sollte aber nur ein Teil vom Server für mich bereit gestellt worden sein, muss ich einen Kompromiss finden. Denn ich würde es ja auch nicht wollen, das fremde in Daten rumwühlen können wo sie nichts zu suchen haben.

    Hier noch mal der Auszug aus der Support-Mail, also es war nicht die Rede von unsauberen sondern von unsicheren Anwendugnen
    Beachten Sie jedoch, dass unsicher programmierte Anwendungen bei deaktivierter PHP-Direktive \"safe_mode\" ein erhebliches Sicherheitsrisiko darstellen können. Sollten wir Aktivitäten wie Kompromittierungsversuche über Ihr Web feststellen, die sich auf ein unsicheres Script in Ihrem Web stützen, werden wir notfalls die PHP-Direktive \"safe_mode\" ohne vorherige Information wieder aktivieren.
    Bedenken Sie bitte, dass Sie alleinverantwortlich für die Deaktivierung dieser Sicherheitsfunktionen sind und für alle daraus resultierenden Probleme, die aufgrund der von Ihnen eingesetzten Software entstehen, die volle Verantwortung tragen.
    Gruß
    Sascha
    Geändert von Blueshadow (29.05.2006 um 09:36 Uhr)

+ Antworten
Seite 1 von 2 1 2 LetzteLetzte

Ähnliche Themen

  1. Community Builder
    Von Rooster im Forum Joomla Komponenten
    Antworten: 19
    Letzter Beitrag: 26.09.2006, 12:29
  2. Soll ich auf Joomla umsteigen?
    Von ravel im Forum Allgemeine Fragen zu Joomla
    Antworten: 3
    Letzter Beitrag: 10.03.2006, 06:44
  3. PDF und Druck Icon sichtbar obwohl auf HIDE gestellt wurde
    Von m-werk im Forum Allgemeine Fragen zu Joomla
    Antworten: 2
    Letzter Beitrag: 29.11.2005, 09:31
  4. Problem Publishing von Mambo auf Linux-Server mit Mamboshop
    Von patbal2005 im Forum Mambo Installation
    Antworten: 4
    Letzter Beitrag: 28.10.2005, 08:56
  5. Hier: Anleitung zum Erstellen von Artikeln
    Von heaven im Forum Tipps, Tricks und Kurzanleitungen
    Antworten: 3
    Letzter Beitrag: 24.09.2005, 12:07

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein