+ Antworten
Seite 1 von 2 1 2 LetzteLetzte
Ergebnis 1 bis 10 von 11

Thema: wwwrun, 777 und Co.

  1. #1
    Neu an Board Avatar von nyc7000
    Registriert seit
    14.09.2006
    Ort
    Hamburg
    Alter
    38
    Beiträge
    25
    Bedankte sich
    8
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard wwwrun, 777 und Co.

    Hallo,

    bitte erschlagt mich NICHT, ich weiß dass das Thema tausen mal behandelt wurde, aber je mehr ich lese, desto mehr bin ich verunsichert und weiß nicht, was ich machen soll. Ich finde zwar Beschreibungen und Erklärungen, warum es so ist aber nicht wirklich, was ich genau machen soll, bzw. wie ich es machen soll... Also habt Gnade mit mir :-)

    Wenn ich das richtig verstanden habe, dann bekommen die Dateien und Ordner, die ich per FTP-Programm hochlade, den Benutzer web() (bei Confixx) und die Dateien, die ich über joomla installiere oder hochlade wwwrun als Benutzer. Soweit so gut...

    Bei der joomla-Installation hatte ich nur Erfolg, wenn ich die Ordner und deren Ihnalt per FTP auf 777 gesetzt habe (die, die writeable sein müssen). Also habe ich das gemacht.

    Nun habe ich mir gedacht, ich setzte unter Global Configuration alle Daten wieder auf 755, zusätzlich auch ein Häckchen bei 'Apply to existing files' . Aber wie ich das sehe, hat das ja nichts mit den Benutzern zu tun sondern mit den Zugriffsrechten...

    Jetzt meine Frage(n): Könnte ich denn die ganzen Ordner und Dateien, die den Benutzer web() haben, nachträglich mit dem jommlaxplorer drüberladen? Würden die denn alle dann den Benutzer wwwrun bekommen und ich könnte dann auch auf alle Dateien mit dem joomlaxplorer zugreifen? Andererseits wäre man dann ja Tage damit beschäftigt, es sind ja so viele Dateien und wenn ich mir vorstelle, jede einzeln hochzuladen...

    Wenn ich den Dateien, die ich mit FTP hochgeladen habe (bei der Installation) nicht 777 gebe, dann bekomme ich ständig das rote unwriteable. Und alle sagen hier, dass das fatal wäre, wenn man diese so belassen würde (777). Aber was kann konkret passieren? Warum sollten irgendwelche Hacker ausgerechnet meine seite hacken wollen?! Ich denke, dass passiert nur großen Firmen und Unternehmen, wo man Geld mit machen könnte, oder?!

    Und können User sich denn überhaupt noch anmelden, im Forum oder Gästebuch schreiben, wenn nicht alles auf 777 ist?

    Kann mir einer sagen, was aus Sicherheitsgründen die beste chmod Einstellung ist?

    Sorry, wenn ich Euch zutexte aber ich will das lieber von Anfang an richtig einstellen und nicht erst, wenn sich 1000 User bei mir angemeldet haben...

    Übrigens sagt mein Provider, ich dürfte mit wwwrun keine Probleme haben, da der Save Mode aus ist. Hmmm...

  2. #2
    Verbringt hier viel Zeit Avatar von heaven
    Registriert seit
    23.09.2004
    Alter
    45
    Beiträge
    729
    Bedankte sich
    41
    Erhielt 100 Danksagungen
    in 93 Beiträgen

    Standard

    Zitat Zitat von nyc7000 Beitrag anzeigen
    Aber was kann konkret passieren? Warum sollten irgendwelche Hacker ausgerechnet meine seite hacken wollen?! Ich denke, dass passiert nur großen Firmen und Unternehmen, wo man Geld mit machen könnte, oder?!

    Und können User sich denn überhaupt noch anmelden, im Forum oder Gästebuch schreiben, wenn nicht alles auf 777 ist?
    klick mal auf meinen nick und lies die beiträge, die ich hier gepostet habe. die meisten befassen sich damit, dass mal wieder meine website gehackt wurde. und zur klarstellung: ich hab weder ne große firma noch ein unternehmen, mit dem ich geld machen könnte.

    die meisten hier erwähnten hacks (vielleicht sogar alle?!?) werden nicht von hackern, sondern von scriptkiddies durchgeführt, die es gar nicht interessiert, wie groß oder klein deine website ist oder womit sie sich beschäftigt. sobald deine site bekannt genug ist, um bei ner google-suche (oder suchmaschinen-suche generell) aufzutauchen, wirste von ihnen besucht. und dann möchte ich nicht in deiner haut stecken, wenn alles auf 777 steht. sei gewiss, ich sprech da aus erfahrung, denn ich hatte das gleiche problem auch mal und hatte alles auf 777 stehen, weils ja mit dem installieren / updaten / ändern viel einfacher war.

  3. #3
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Zitat Zitat von nyc7000 Beitrag anzeigen
    Wenn ich den Dateien, die ich mit FTP hochgeladen habe (bei der Installation) nicht 777 gebe, dann bekomme ich ständig das rote unwriteable. Und alle sagen hier, dass das fatal wäre, wenn man diese so belassen würde (777). Aber was kann konkret passieren? Warum sollten irgendwelche Hacker ausgerechnet meine seite hacken wollen?! Ich denke, dass passiert nur großen Firmen und Unternehmen, wo man Geld mit machen könnte, oder?!
    "gehackt" wird willkürlich ohne Sinn und Verstand. Diesen Script Kiddies geht es nicht um Kohle-machen, sondern darum einen weiteren Punkt inder Hacker-Ranking-Liste zu erlangen. Dort wird das als Sport betrachtet.

    Um Dir gleich die Illusion zu rauben:
    Webspace mit dem "wwwrun-Problem" (und genau trifft bei Dir zu) ist schlicht und ergreifend für Joomla untauglich. Es gibt alle möglichen Tricks und umständliche Wege (chmod laufend umsetzen etc.) bestimmte Probleme zu umschiffen, aber wenn Du Dir dann nach 6 Monaten mal die Zeit addierst, die Du für diese Zusatz-Arbeit aufwenden musst, dann wirst Du (eventuell) auch meine Aussage bestätigen können. Zumal das Arbeiten sind, die mit dem Joomla eigentlich überhaupt nichts zu tun haben.

    Übrigens sagt mein Provider, ich dürfte mit wwwrun keine Probleme haben, da der Save Mode aus ist. Hmmm...
    Ein weiterer Punkt, der Deinen Webspace unsicher macht. Joomla funktioniert einwandfrei mit EINgeschaltetem safemode, wenn es kein wwwrun-Problem gibt.

  4. #4
    Verbringt hier viel Zeit Avatar von heaven
    Registriert seit
    23.09.2004
    Alter
    45
    Beiträge
    729
    Bedankte sich
    41
    Erhielt 100 Danksagungen
    in 93 Beiträgen

    Standard

    Zitat Zitat von flotte Beitrag anzeigen
    Joomla funktioniert einwandfrei mit EINgeschaltetem safemode, wenn es kein wwwrun-Problem gibt.
    das kann ich so nicht bestätigen. ich habe
    a) das wwwrun-problem
    b) safemod = on
    c) joomla 1.0.11 mit diversen komponenten

    alles funktioniert (...zumindest noch)


  5. #5
    Neu an Board Avatar von nyc7000
    Registriert seit
    14.09.2006
    Ort
    Hamburg
    Alter
    38
    Beiträge
    25
    Bedankte sich
    8
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    hmmm, erstmal danke für die Antworten, auch wenn ich jetzt etwas Angst bekommen habe...

    Ich habe hier auch mal gelesen, dass man, nachdem man alles installiert hat (Komponenten und Module) die Rechte ruhig auf 755 setzen kann. Wäre das dann sicher?

    Wie ist das denn dann mit Gästebuch, Forum, Registrierung der User?

  6. #6
    Verbringt hier viel Zeit Avatar von heaven
    Registriert seit
    23.09.2004
    Alter
    45
    Beiträge
    729
    Bedankte sich
    41
    Erhielt 100 Danksagungen
    in 93 Beiträgen

    Standard

    ich hab die rechte manuell zurückgesetzt. z.t. auf 755, z.t. aber auch noch mehr beschnitten. bei mir läuft alles problemlos.

    wieso probierst du es nicht jeweils selbst aus? per ftp die rechte ändern, parallel dazu im frontend testeinträge machen, die du kurz danach (also fast parallel) im backend wieder rauslöschst, wenn alles geklappt hat.

    wie meine omma immer sachte: "versuch macht kluch. jedenfalls den, der es ausprobiert."

  7. #7
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Zitat Zitat von heaven Beitrag anzeigen
    das kann ich so nicht bestätigen. ich habe
    a) das wwwrun-problem
    b) safemod = on
    c) joomla 1.0.11 mit diversen komponenten

    alles funktioniert (...zumindest noch)

    ... ja und Du wurdest erfolgreich gehackt - nicht vergessen oder verwechsel ich Dich?
    Joomla mit veralteten Tools ist nur die Tür für einen erfolgreichen Hack. Ob es hinter der Tür weitergeht, liegt am Server.

    Ich schrieb ja auch NICHT, das Joomla NICHT funktioniert, wenn der Server unsicher eingestellt ist

  8. #8
    Neu an Board Avatar von nyc7000
    Registriert seit
    14.09.2006
    Ort
    Hamburg
    Alter
    38
    Beiträge
    25
    Bedankte sich
    8
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    @ heaven:

    Hallo, da bin ich wieder. Habe mir Deine Beiträge mal angeschaut und verstehe nun die Problematik. Danke für den Hinweis!

    @ all:

    Bin dann gestern rangegangen und habe jede einzelne Datei, die zu joomla gehört mit dem joomlaxplorer manuel und einzeln hochgeladen. Puh, das war ne stundenlange Arbeit aber ok, wenn es der Sicherheit dient, mach ich das gerne. Nun hat jede Datei folgende Rechte 755 (und alles funktioniert auch noch). Ist 755 für die Sicherheit ausreichend?

    Aber es gibtg ein anderes Problem. Da man mit dem joomlaxplorer keine Ordner machen kann, haben die auch weiterhin 777, die darin befindenden Datein aber all 755. Ist das Okay oder ist das auch schlecht? Ich denke eher, dass das nicht so optimal ist, oder. Ich könnte mir vorstellen, dass ein Hacker den Ordner vielleicht umbenennen könnte, oder? Löschen wäre wohl nicht möglich, da die Inhalte ja 755 haben oder sehe ich das falsch?

    Gibt es eine Möglichkeit, über joomla auch Ordner zu Erstellen? Ansonsten muss ich ja beim nächsten update ja alles wieder Datei für Datei machen. Vielleicht gibt es ja ne FTP-Komponente, wo ich gleich alles normal rüberziehen kann?!

    Die einzige möglichkeit, die ich sehe, wäre über den Media Manager die nötigen Ordner zu erstellen und diese dann per joomlaxplorer an die richtigen Stellen zu verschieben. Aber das wäre ja noch anstrengender, als das was ich gestern Nacht gemacht habe.

    Gehe ich richtig davon aus, dass wenn ich für alle Dateien wwwrun mit 755 habe alles dann in Ordnung ist (aus sicherheitstechnischen Gründen)?

    Vielen Dank im Voraus!

  9. #9
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Zitat Zitat von nyc7000 Beitrag anzeigen
    Bin dann gestern rangegangen und habe jede einzelne Datei, die zu joomla gehört mit dem joomlaxplorer manuel und einzeln hochgeladen. Puh, das war ne stundenlange Arbeit aber ok,...
    PS: Mit diesem Datei-Manager hättest Du ein komplettes Archiv hochladen und auf dem Server online entpacken können.
    Das dauert nur ein paar MInuten.

    Gehe ich richtig davon aus, dass wenn ich für alle Dateien wwwrun mit 755 habe alles dann in Ordnung ist (aus sicherheitstechnischen Gründen)?
    Nein - leider überhaupt nicht. Du hast lediglich ein technische Voraussetzung geschaffen, um beispielsweise den safemode einschalten zu können.
    Der wwwrun-User wird von ALLEN Kunden auf dem Server genutzt. Folglich haben ALLE Kunden auf dem Server dieselben Rechte - also Schreibrechte auf Deinem Webspace.
    Man versucht dies durch PHP-Techniken wie "open_basedir" zu beschränken, aber es gibt diverse Mögklichkeiten dies zu umgehen. Extern aufgerufene Binaries beispielsweise scheren sich reichlich wenig um PHP-Einschränkungen, weil sie diese gar nicht kennen. Auch diverse PHP-Funktionen brechen immer wder gerne aus dieser Beschränkung aus. Schlicht gesagt: Das open_basedir ist eine nachträgliche Schrott-Lösung um Sicherheit vortäuschen.

    Sicherheit wird auf Linux-Servern in erster Linie durch eine elementare übergreifende Technik erreicht: Die Verwendung von Systemusern und die Zuordnung von Rechten für diese User.

    Was muss also getan werden?
    Wenn Deine Dateien einem User gehören, den nur Du alleine verwendest und der nur für Dein Web eingerichtet wurde und wenn dann auch noch PHP und FTP ebenfalls in Deinem Web unter diesem eigenen Systemuser laufen (in anderen Webs unter den anderen Usern), ja dann wirken die Dateirechte genau so wie sie sollen.
    Solche Dateien sind dann nur zu "knacken", wenn ein Hacker auf einem Server höherwertige Rechte erlangen kann - beispielsweise root-Rechte. Hier kommen wir dann langsam in einen Bereich, der dann tatsächlich was mit "hacken" zu tun hat. Die üblichen Script-Kiddie-Lachangriffe sind weit davon entfernt.

    Warum ist das alles so schwer?
    Ist es gar nicht!
    Die meisten Hoster wählen jedoch die typische Standardkonfiguration (mod_php), weil z.B. ein Confixx von Haus aus gar nichts anderes kann und weil man mit der Standardkonfiguration deutlich mehr Kunden auf einen Server quetschen kann.
    Es gibt auch Konfigurationen, bei denen man wenig Rescourcen braucht, aber die sind dann i.d.R. sehr verwaltungsaufwändig und für Shared-Hosting nur begrenzt nutzbar oder aber zu kompliziert

    Man kann den Hostingmarkt eben doch nicht nur mit Space und Traffickosten vergleichen. Weil die meisten aber nur darauf gucken, haben die meisten auch entsprechende Sorgen

  10. #10
    Neu an Board Avatar von nyc7000
    Registriert seit
    14.09.2006
    Ort
    Hamburg
    Alter
    38
    Beiträge
    25
    Bedankte sich
    8
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard

    Hallo Uwe, vielen Dank für die ausführliche Antwort.


    Der wwwrun-User wird von ALLEN Kunden auf dem Server genutzt. Folglich haben ALLE Kunden auf dem Server dieselben Rechte - also Schreibrechte auf Deinem Webspace.
    Wenn ich Dich recht verstehe, ist wwwrun deswegen nicht sicher, weil alle user auf dem Server auch wwwrun sind. Aber wenn ich mit FTP arbeite, bin ich nie der user wwwrun, sondern heiße dann web5. Also sind die anderen Kunden auf dem Server beispielsweise web8 oder so und nicht wwwrun.

    Ich habe meine Seiten bei einem Freund, der einen eigenen Server hat, da sind, soviel ich weiß nur wir beide drauf. Aber selbst wenn nicht, könnte dann ein Angriff nur von einem weiteren Kunden kommen, der auf dem gleichen Server wäre, oder?!

    Zusammenfassung: Als user mit wwwrun lebe ich mit dem Risiko, dass hauptsächlich eine Gefahr von weiteren usern auf dem gleichen Server ausgeht, aber nicht unbedingt von aussen, oder?!

+ Antworten
Seite 1 von 2 1 2 LetzteLetzte

Ähnliche Themen

  1. wwwrun Prolem bei all-inclusive-webspace.de
    Von unnamed im Forum Joomla Installation
    Antworten: 36
    Letzter Beitrag: 21.02.2010, 13:54
  2. wwwrun oder ftp mit 777 oder fast-cgi
    Von McIke im Forum Sicherheit
    Antworten: 78
    Letzter Beitrag: 27.08.2007, 17:03
  3. mal wieder wwwrun
    Von airasim im Forum Allgemeine Fragen zu Mambo
    Antworten: 2
    Letzter Beitrag: 15.09.2005, 13:30
  4. ChMod 777 nach Installation
    Von Kugelfisch im Forum Mambo 4.5.0 Installation
    Antworten: 6
    Letzter Beitrag: 05.11.2004, 09:03

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein