Puncte:-1

Expunerea unei căi de fișier de sistem absolută la public prezintă o vulnerabilitate de securitate și, dacă da, cum?

drapel dz

EDIT: Am reformulat titlul și întrebarea mea pentru a fi mai generală, precum și a fi mai specific în ceea ce privește răspunsul pe care îl caut.

Am făcut o eroare când am făcut unele modificări în fișierele mele PHP și am folosit __DIR__ pentru a crea dinamic adresa URL într-o redirecționare. Deci, dacă utilizatorii au accesat redirecționarea din cauza deconectarii, ar fi fost direcționați către o adresă URL care este ceva de genul: /home/filesystem/path/to/logoutpage.php în url, care apare în bara de locație a utilizatorilor.

Întrebarea mea este, expunerea unei căi absolute de fișiere de sistem pentru public prezintă o vulnerabilitate de securitate? Și dacă da, cum face acest lucru face site-ul/serverul vulnerabil? Cum face acest lucru expune datele? Și dacă da, poate cineva să descrie cum ar arăta un atac?

FWIW:

Am examinat fișierele jurnal și toate încercările de a accesa acea adresă URL (10 dintre ele, care au dus, desigur, la 404, deoarece nu există niciun fișier pe calea respectivă) fie au fost făcute de mine, fie cel mai bun lucru pe care-l pot spune, motorul de căutare Sogou (vezi Comentariul meu de mai jos despre cum am dedus asta.) Deoarece cred că Soguo are pește mai mare de prăjit decât încearcă să mă atace, simt că nu există niciun motiv de alarmă.

Nu am expus niciun fișier care conține configurație, doar fișierul care prezintă o pagină care să permită reconectarea odată deconectat.

Acesta este un site mic folosit de o comunitate privată de prieteni, disponibil doar pentru aproximativ 35 de utilizatori înregistrați. Este doar cu titlu informativ; în afară de stocarea adreselor de e-mail pentru identificarea de conectare, nu sunt stocate alte date despre utilizator.

Michael Hampton avatar
drapel cz
Verificați jurnalele serverului dvs. web.
drapel dz
Există 10 accesări într-o perioadă de jumătate de oră pentru adresa URL de redirecționare. 5 hit-uri sunt eu, celelalte 5 hit-uri sunt de la 3 IP-uri: 1 IP arată Soguo UA, celelalte 2 IP-uri au câte 2 hit-uri fiecare, în ambele cazuri 1 hit arată Soguo UA; celălalt la același IP arată Mozilla/Mac, dar toate sunt la câteva secunde unul de celălalt. Desigur, nu există nimic în calea de redirecționare, așa că toate sunt 404 de accesări.Dar toate acestea îmi spun că nu au putut accesa pagina; nu-mi spune dacă acele informații pot fi folosite cu răutate. Acest site are un trafic extrem de redus.
drapel dz
Vă rog să-mi scuzați ortografia, ar trebui să fie Sogou.
djdomi avatar
drapel za
Răspunde asta la întrebarea ta? [Cum mă descurc cu un server compromis?](https://serverfault.com/questions/218005/how-do-i-deal-with-a-compromised-server)
djdomi avatar
drapel za
ÎN orice caz, ați expus date pe care nu le dețineți, sunteți OBLIGAT să contactați proprietarul sau protectorul de date în cazul în care locuiți în UE :-)
Puncte:2
drapel cz

Având în vedere că toate încercările de a accesa aceste adrese URL incorecte au dus la erori 404, singurul lucru pe care l-ați scurs este rădăcina documentului serverului dvs. web. Un atacator ar trebui să știe acest lucru pentru a accesa fișierele pe care le serviți, dar mai întâi atacatorul ar trebui să intre cumva. Și dacă atacatorul a pătruns, poate citi cu ușurință configurația serverului dvs. web pentru a găsi rădăcina documentului sau pur și simplu pot explora sistemul de fișiere până îl găsesc. Deci ai dat foarte puține consecințe.

drapel dz
Mulțumesc Michael, asigurarea ta este de ajutor.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.