Apache2 + PHP

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
.snif
Сообщения: 216
Статус: ..::[SnifeR]::..
ОС: Debian 5.0

Apache2 + PHP

Сообщение .snif »

В общем у меня небольшой веб сервер на котором висят несколько сайтов. Всё они лежат по адресу /home/user/www/, а тоесть принадлежат одному пользователю. Если залить шел то можно получить доступ не только к другим сайтам доменной папки, но и доступ ко всей системе. Подскажите как этого избежать?
Спасибо сказали:
Аватара пользователя
Frank
Сообщения: 1059
ОС: Ubuntu, Debian

Re: Apache2 + PHP

Сообщение Frank »

Не заливать шелл.
Можете почитать man chroot
Изображение
Спасибо сказали:
Аватара пользователя
.snif
Сообщения: 216
Статус: ..::[SnifeR]::..
ОС: Debian 5.0

Re: Apache2 + PHP

Сообщение .snif »

Frank писал(а):
11.12.2009 22:03
Не заливать шелл.
Можете почитать man chroot

:D это понятно, что самый оптимальный вариант это не заливать шел, но в ближайшее время подключатся ещё десяток сайтов и там будут разные владельцы, откуда мне знать что у них на уме, да и мне неизвестна надёжность их движка сайта (дабы если он дырявый то злоумышленник сможет залить шел). Вариант с chroot мне не подходит, лучьше чтобы шелом можно было сомтреть только документы данного сайта а не листить всю систему. В общем жду ваших предложений.
Спасибо сказали:
Аватара пользователя
Frank
Сообщения: 1059
ОС: Ubuntu, Debian

Re: Apache2 + PHP

Сообщение Frank »

Ну вариантов тысячи, откуда нам знать, какой из них вам подойдёт. Может, chroot, апач под каждым из юзеров на левом порту и nginx для вывода в свет, а может openvz, а может что-то ещё.
Изображение
Спасибо сказали:
Аватара пользователя
.snif
Сообщения: 216
Статус: ..::[SnifeR]::..
ОС: Debian 5.0

Re: Apache2 + PHP

Сообщение .snif »

Frank писал(а):
12.12.2009 11:24
Ну вариантов тысячи, откуда нам знать, какой из них вам подойдёт. Может, chroot, апач под каждым из юзеров на левом порту и nginx для вывода в свет, а может openvz, а может что-то ещё.

ну я вчера воспользовался директивом open_basedir в виртуалхосте домена, это ограничило листинг папок шелолом (нельзя лазить дальше своей диреткории), однако в пхп есть такие команды как exec() system(), подскажите пожалуйста как их отключить? Заранее признателен
Спасибо сказали:
Аватара пользователя
Frank
Сообщения: 1059
ОС: Ubuntu, Debian

Re: Apache2 + PHP

Сообщение Frank »

php.ini

; This directive allows you to disable certain functions for security reasons. ; It receives a comma-delimited list of function names. This directive is ; *NOT* affected by whether Safe Mode is turned On or Off. disable_functions =
Изображение
Спасибо сказали: