ispCP - Board - Support
Verständniss Frage zum Thema Security - Printable Version

+- ispCP - Board - Support (http://www.isp-control.net/forum)
+-- Forum: ispCP Omega International Area (/forum-22.html)
+--- Forum: German Corner (/forum-26.html)
+--- Thread: Verständniss Frage zum Thema Security (/thread-1818.html)



Verständniss Frage zum Thema Security - snoy_ms - 11-20-2007 03:36 AM

Halli hallo.

Teste gerade etwas mit meinem Apache herum, und da stellte ich mir die Frage (unabhängig von iscp):

Was ist eigendlich wenn eines meiner Foren angreifbar wäre, und jemand einen exploit oder Ähnliches ausführen könnte. Ok, der Angreifer erlangt im schlimmsten Fall Schreibrechte des Benutzers.

Von welchem Benutzer erlangt der Angreifer die Rechte? Unter Debian führt der Benutzer "www-data" die Skripte aus. Ich gehe mal davon aus das die Skripte dem Benutzer und der Gruppe "web123" gehören. "www-data" ist dort Mitglied.

Soweit ich das verstanden habe übernimmt er dann die Rechte von web123, oder vom kompletten www-data ??? Wer erlangt welche Rechte ??

Danke und Gruß,

snoy


RE: Verständniss Frage zum Thema Security - ephigenie - 11-20-2007 03:50 AM

Wenn du wie vorgesehen fastcgi benutzt, dann hat der Benutzer lediglich die Rechte von
dem vu2xxx User. Denn der führt auch die Skripte aus.
Dadurch ist auch ein übergreifen auf andere Domains mindestens deutlich eingedämmt.

Solltest du mod_php nutzen, gibts keine wirkliche Restriktionen mehr - zwar noch die OpenBasedir Restriktion - aber alle Skripte werden unter der uid von www-data ausgeführt.


RE: Verständniss Frage zum Thema Security - snoy_ms - 11-20-2007 04:36 AM

Danke für deine schnelle Antwort!

Das bedeutet also:

fastcgi => recht sicher und bei Angriff nur die Daten des Betroffene Kunde (z.b. vu2xxx) gefährdet.

mod_php => Der Angreifer bekommt bei "Erfolg" Zugang zu allen Kunden Webseiten, und könnte diese löschen.

So korrekt ?


RE: Verständniss Frage zum Thema Security - platzwart - 11-20-2007 04:59 AM

so im prinzip ist das korrekt - jup.


RE: Verständniss Frage zum Thema Security - snoy_ms - 11-20-2007 05:03 AM

Vielen Dank für die Antworten ;-)