+ Antworten
Seite 1 von 2 1 2 LetzteLetzte
Ergebnis 1 bis 10 von 11

Thema: configuration.php schützen

  1. #1
    Neu an Board
    Registriert seit
    07.04.2009
    Beiträge
    3
    Bedankte sich
    2
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard configuration.php schützen

    Hallo,

    habe die häufige Empfehlung befolgt die configuration.php dadurch zu schützen, dass ich diese umbenannt und in einen passwortgeschützten Ordner verschoben habe. Am alten Speicherort habe ich dann eine neue configuration.php mit folgendem Inhalt hinterlegt:

    <?php
    require( dirname(_FILE_).'/Ordnername/neuername.php');
    ?>

    Funktioniert auch, Seite aufrufbar, nur: komme bei der Konfiguration nicht mehr ins Backend, leere Seite wird gezeigt. Was muss ich noch ändern?

    (immer aktuelstes joomla, bei joomla 100 gehostet)

    Danke für jeden Hinweis und lg
    martin

  2. #2
    Wohnt hier Avatar von Myrtus
    Registriert seit
    17.10.2008
    Ort
    Hessen
    Beiträge
    2.788
    Bedankte sich
    289
    Erhielt 731 Danksagungen
    in 649 Beiträgen

    Standard

    Normalerweise müsste dann, wenn man das Backend aufruft, eine Passwortabfrage kommen.
    Wenn ich mich nicht irre, müssten bei FILE zwei Unterstriche stehen.

    <?php
    require( dirname(__FILE__).'/Ordnername/neuername.php');
    ?>
    -------- Gruß, Myrtus --------
    www.myrtus-communis.de

  3. #3
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Zitat Zitat von madinman Beitrag anzeigen
    habe die häufige Empfehlung befolgt die configuration.php dadurch zu schützen, dass ich diese umbenannt und in einen passwortgeschützten Ordner verschoben habe...
    Also was hier an Tips kursiert ist schon eine Topliste wert :-(

    Ignoriere den Unsinn und sorge dafür das Dein Joomla aktuell und sicher ist und die Server-Konfig ebenfalls. Benutze richtige Passwörter und spiel Updates zeitnah ein.... Längere Liste hier.

  4. #4
    Wohnt hier Avatar von Myrtus
    Registriert seit
    17.10.2008
    Ort
    Hessen
    Beiträge
    2.788
    Bedankte sich
    289
    Erhielt 731 Danksagungen
    in 649 Beiträgen

    Standard

    Das kursiert nicht nur hier sondern steht auch in einer Spezialausgabe zum Thema Joomla in einer renommierten Computerzeitschrift.
    -------- Gruß, Myrtus --------
    www.myrtus-communis.de

  5. #5
    Moderator Avatar von flotte
    Registriert seit
    20.03.2005
    Ort
    Neustadt
    Beiträge
    5.301
    Bedankte sich
    66
    Erhielt 1.258 Danksagungen
    in 1.101 Beiträgen

    Standard

    Wundert mich ehrlich gesagt nicht... in diesen "spezialisierten" Zeitschriften steht auch oft genug banales Zeugs oder was die Aushilfs-Studenten-Redakteure in Foren so aufschnappen

    Also im Ernst:
    Es macht Sinn Konfigurationsdateien und andere Verzeichnisse/Dateien auf die ein Browser nicht direkt Zugriff haben muss, sondern deren Inhalte über Scripte eingelesen werden, AUßERHALB des Webroots abzulegen.
    Allerdings sind Setup-Routinen dann etwas komplizierter und auch gibt es längt nicht bei jeden Hosting Verzeichnisse ohne Browserzugriff. Das abzufangen etc.pp. macht das Setup auch wieder komplexer.
    Diverse Scripte nutzen (z.B. Moodle) das trotzdem und bei den anderen kann man den Entwicklern eigentlich nur auf die Füsse treten.
    Schönes Beispiel: JoomlaPack. Sichert per Default innerhalb der Joomla-Struktur :-( ... na immerhin kann man manuell selbst externe Verzeichnisse eintragen, nur wer macht das schon...

  6. #6
    Neu an Board
    Registriert seit
    17.05.2009
    Beiträge
    23
    Bedankte sich
    0
    Erhielt 3 Danksagungen
    in 3 Beiträgen

    Standard

    Zitat Zitat von Myrtus Beitrag anzeigen
    Das kursiert nicht nur hier sondern steht auch in einer Spezialausgabe zum Thema Joomla in einer renommierten Computerzeitschrift.
    Ich muss flotte recht geben, musste mich auch gerade ein wenig amüsieren. Was soll das denn genau bringen? Im Grunde nichts, denn wenn deine Ordner und Dateirechte nicht richtig gesetzt sind, kann man auch die Pseudo Config Datei auslesen und sehen, wo die richtige liegt.

    Am Besten immer darauf achten das Dateien auf 644 und Ordner auf 755 gesetzt sind, dann hast du zumindest da schon mal alles richtig gemacht. Wenn Sicherheitslücken in Komponenten oder Modulen sind, dann hast du eh verloren, sofern du nicht regelmäßig die entsprechenden Sicherheitswarnungen durchliest und danach vorgehst.

    Gruß

    der Webdoktor

  7. #7
    Wohnt hier Avatar von Myrtus
    Registriert seit
    17.10.2008
    Ort
    Hessen
    Beiträge
    2.788
    Bedankte sich
    289
    Erhielt 731 Danksagungen
    in 649 Beiträgen

    Standard

    Da hast du natürlich recht, ein menschlicher Hacker kann den Verweis auf die richtige config lesen, aber irgend welche automatisierten Scripte scheitern daran.
    Datei- und Verzeichnisrechte sind sicherlich mit das Wichtigste, aber ein paar zusätzliche Maßnahmen schaden ja nicht. Außerdem gehen die meisten Empfehlungen vom bestgerüstetsten und perfekten Hacker aus, der es (glücklicherweise) in der Praxis oft nicht ist.
    @Flotte: Der "Aushilfs-Studenten-Redakteur" war übrigens der Projektleiter des Zeitschriftenteams.
    -------- Gruß, Myrtus --------
    www.myrtus-communis.de

  8. #8
    Neu an Board
    Registriert seit
    17.05.2009
    Beiträge
    23
    Bedankte sich
    0
    Erhielt 3 Danksagungen
    in 3 Beiträgen

    Standard

    "Achtung es folgt Klugscheisseralarm"

    Es sind auch oft Scriptkiddies die einfach nur herumexperimentieren und mit überall frei downloadbaren Tools Seiten im Netz hacken. Richtige Hacker beschäftigen sich mit ganz anderen Dingen.....

    Also kurz um, jeder Windelpuper der sich mit Compis auskennt und im Web herumhühnert und sich evtl. mit PHP auskennt ist ein potentieller Eindringling.

    "Klugscheisseralarm beendet"

    Gruß

    Webdoktor

  9. #9
    OpenSource Nutzer Avatar von blackice2999
    Registriert seit
    18.05.2006
    Ort
    Berlin
    Alter
    32
    Beiträge
    3.639
    Bedankte sich
    112
    Erhielt 935 Danksagungen
    in 711 Beiträgen

    Standard

    Hi @all,

    unabhängig von den Datei oder Verzeichnissrechten... welche Vorteil soll es denn sonst noch bringen ? Der User der es schafft die configuration.php auszulesen, der schaft es auch den Pfad weiter zu folgen und die "neue" configuration auszulesen... (so lange diese natürlich innerhalb des docroot´s liegt)

    Schliesse mich Flotte an, man sollte mal eine Toplist für die DAU verdächtigsten Tipps aufmachen...

    Gruß Dennis
    Thread gelöst ? => Anleitung
    Wichtige Themen => Joomla FAQ | Flottes Sicherheitsliste
    Einfach nur so => Geiz ist doch geil oder?
    *dies ist ein Joomla Forum - Kein css / html Anfänger Forum...*

  10. #10
    Wohnt hier Avatar von Myrtus
    Registriert seit
    17.10.2008
    Ort
    Hessen
    Beiträge
    2.788
    Bedankte sich
    289
    Erhielt 731 Danksagungen
    in 649 Beiträgen

    Standard

    Zitat Zitat von blackice2999 Beitrag anzeigen
    Der User der es schafft die configuration.php auszulesen, ...
    Hier ging es auch nicht um User sondern um automatisierte Scripte (s.o.) und die stoßen hier an ihre Grenzen. Aber ich denke das Thema ist nun genug breitgetreten.
    [EDIT] Und den DAU muss ich mir entschieden verbitten!!!
    -------- Gruß, Myrtus --------
    www.myrtus-communis.de

  11. Erhielt Danksagungen von:


+ Antworten
Seite 1 von 2 1 2 LetzteLetzte

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein