+ Antworten
Seite 2 von 2 ErsteErste 1 2
Ergebnis 11 bis 11 von 11

Thema: wwwrun, 777 und Co.

  1. #11
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Dein FTP-User ist ein anderer als der PHP-User. Das hast Du ja bereits fegestellt.
    Andere PHP-SCRIPTE nutzen den User wwwrun. I.d.R. droht Gefahr von anderen Scripten und nicht von anderen FTP-Accounts.
    Gefahr von "außen" oder Gefahr von "innen" läßt sich nicht direkt trennen. Leute die einen Account hacken, kommen i.d.R. von "außen", wobei das aber egal ist. Sie können über Lücken in Joomla und schlapper Serverkonfiguration Scripte hochladen. Sie kommen also von "außen" und agieren dann aber mit Scripten von "innen". Die Scripte müssen dabei noch nicht einmal auf dem Webspace abgespeichert werden. Oft reicht es aus einen Pfad zu "verbiegen" und dann aus einer externen Quelle (aber vom Webserver aus aufgerufen) diese Scripte zur Ausführung zu bringen. Sie laufen dann unter dem User wwwrun und dieser hat bei Dir das Recht Deine Dateien zu beschreiben...
    Wobei das noch viel weiter gehen kann. Beispielsweise stehen Deine Datenbankzugangsdaten in Klartext in der configuration.php. Dies auszulesen ist so was von simple... Damit kann der "Angreifer" schon mal Deine Datenbankinhalte verändern oder eigene hinterlgen. Je nach Konfigruation hat der Datenbankuser auch File-Zugriff und kann darüber und den Rechten des DB-Deamons auf das Filesystem zugreifen...

    Deine Zusammenfassung
    Zusammenfassung: Als user mit wwwrun lebe ich mit dem Risiko, dass hauptsächlich eine Gefahr von weiteren usern auf dem gleichen Server ausgeht, aber nicht unbedingt von aussen, oder?!
    ist somit "zu kurz" gedacht.

    Eines steht fest: Du hast Dein Web NICHT sicherer gemacht, dadurch das Du bei allen Dateien den Eigentümer auf wwwrun gesetzt hast.
    Geändert von flotte (23.09.2006 um 16:36 Uhr)

+ Antworten
Seite 2 von 2 ErsteErste 1 2

Ähnliche Themen

  1. wwwrun Prolem bei all-inclusive-webspace.de
    Von unnamed im Forum Joomla Installation
    Antworten: 36
    Letzter Beitrag: 21.02.2010, 13:54
  2. wwwrun oder ftp mit 777 oder fast-cgi
    Von McIke im Forum Sicherheit
    Antworten: 78
    Letzter Beitrag: 27.08.2007, 17:03
  3. mal wieder wwwrun
    Von airasim im Forum Allgemeine Fragen zu Mambo
    Antworten: 2
    Letzter Beitrag: 15.09.2005, 13:30
  4. ChMod 777 nach Installation
    Von Kugelfisch im Forum Mambo 4.5.0 Installation
    Antworten: 6
    Letzter Beitrag: 05.11.2004, 09:03

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein