Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

VERAT hosting - moguce listanje sve do root-a servera

[es] :: Hosting :: VERAT hosting - moguce listanje sve do root-a servera

Strane: 1 2

[ Pregleda: 4227 | Odgovora: 21 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

perica6892
Aca Mark
Kruševac

Član broj: 39039
Poruke: 20
93.86.212.*



Profil

icon VERAT hosting - moguce listanje sve do root-a servera04.08.2009. u 13:51 - pre 179 meseci
Cao,

radim na jednom sajtu koji je hostovan kod Verat-a. Sasvim slucajno sam, jednim suvisnim "../" u PHP skripti, uspeo da izlistam sadrzaj VDOMAINS foldera - folder iznad mog korisnickog foldera, gde se nalaze sve prezentacije. To me je zacudilo, pa sam dodao jos jedan "../" i uspeo da izlistam sadrzaj root-a servera. Nisam Linux znalac, ali me ovo brine.

Da li je jos neko ovo primetio? Razlog iz kog pisem je taj sto sam ih odmah kontaktirao (bilo je to pre 5 dana) i vidim da njihovi LAZY administratori jos uvek nisu nista ucinili povodom toga.

Ovo je jedno veliko narusavanje privatnosti, jer se na ovaj nacin mogu preuzeti source fajlovi svih PHP skripti, da ne pricamo o nekim jos senzitivnijim informacijama, ili kreativnijim korisnicima.

Pozdrav

[Ovu poruku je menjao perica6892 dana 04.08.2009. u 15:55 GMT+1]
 
Odgovor na temu

NenadS
Nenad Strainovic
Beograd

Član broj: 857
Poruke: 910
*.dynamic.sbb.rs.

Sajt: www.strainovic.com


+7 Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera04.08.2009. u 14:02 - pre 179 meseci
To je tako vec godinama i ne verujem da ce sada reagovati i srediti...
Pozdrav, NenadS!
 
Odgovor na temu

Dusan Filiferovic

Član broj: 198009
Poruke: 670
93.86.112.*

Sajt: www.contrateam.com


+24 Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera04.08.2009. u 23:55 - pre 179 meseci
Sredice kad im to dodje glave i kada nestanu mnogi podaci sa mnogih sajtova, to je poznat "propust" u php-u koji se vrlo lako popravlja, naravno potreban je iskusan php strucnjak da ogranici neke php funkcije, mada s obzirom da je to verat, a i sami smo svedoci ozbiljnosti nasih ISPova kao hosting provajdera, mislim da je sve jasno.
 
Odgovor na temu

Predrag Supurovic
Pedja YT9TP
Užice

Član broj: 157129
Poruke: 6279

Sajt: pedja.supurovic.net


+1570 Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera05.08.2009. u 09:19 - pre 179 meseci
Taj propust na Veratu je poznat otkako je Verat poceo da daje uslugu hostinga, a tome ima ihahaj godina. Taj propust je bio dovoljan da izgube mnogo korisnika, ybog masovnog "upadanja" u sajtove i krađe lozinki i podataka, a neverovatno je da još uvek to nisu sredili.
 
Odgovor na temu

SpLaSh89

Član broj: 66406
Poruke: 150
77.46.250.*



Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera06.08.2009. u 16:15 - pre 179 meseci
Po mojim zapazanjima kod 90% hosting kompanija mozes da listas fajlove na serveru, ali to ne znaci i da mozes da ih menjas ili brises.
 
Odgovor na temu

NenadS
Nenad Strainovic
Beograd

Član broj: 857
Poruke: 910
*.dynamic.sbb.rs.

Sajt: www.strainovic.com


+7 Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera06.08.2009. u 23:05 - pre 179 meseci
Ne znaci ali mozes da procitas config.php i konektujes se na bazu :)
Pozdrav, NenadS!
 
Odgovor na temu

Predrag Supurovic
Pedja YT9TP
Užice

Član broj: 157129
Poruke: 6279

Sajt: pedja.supurovic.net


+1570 Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera06.08.2009. u 23:20 - pre 179 meseci
Zbog toga je Verat omiljen među decom hakerima. Očas posla obore sve sajtove na serveu i mogu da se hvale okolo kako su veliki hakeri :)
 
Odgovor na temu

websurfer
websurfer
Srbija

Član broj: 199973
Poruke: 964
*.dynamic.adsl.itsisp.net.



+11 Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera06.08.2009. u 23:31 - pre 179 meseci
A jel zna neko da li i kod kojih jos domacih hosting kompanija postoji ovakav propust?
 
Odgovor na temu

NenadS
Nenad Strainovic
Beograd

Član broj: 857
Poruke: 910
*.dynamic.sbb.rs.

Sajt: www.strainovic.com


+7 Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera06.08.2009. u 23:33 - pre 179 meseci
Ne podrzavam takav 'vid zabave' medju mladima ali jednostavno, Verat treba da ucini sve sto je u njihovoj moci da to spreci ali ocigledno nemaju zelje ili volje da se posvete tome...
Pozdrav, NenadS!
 
Odgovor na temu

Dusan Filiferovic

Član broj: 198009
Poruke: 670
77.46.249.*

Sajt: www.contrateam.com


+24 Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera07.08.2009. u 09:45 - pre 178 meseci
Ma kakva volja, to je 15-20 min posla za nekog ko zna sta radi.
 
Odgovor na temu

websurfer
websurfer
Srbija

Član broj: 199973
Poruke: 964
*.dynamic.adsl.itsisp.net.



+11 Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera07.08.2009. u 11:16 - pre 178 meseci
Ako su zbog tog propusta izgubili makar jednog klijenta to je dovoljan razlog da angazuju nekog da im to sredi.
 
Odgovor na temu

perica6892
Aca Mark
Kruševac

Član broj: 39039
Poruke: 20
93.86.141.*



Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera07.08.2009. u 14:35 - pre 178 meseci
Na moje iznenadjenje, izgleda da su sredili!

Verovatno je neko od njihovih procitao temu ovde, ne verujem da im je doslo iz d*peta u glavu samo na osnovu mog poziva.
 
Odgovor na temu

Dusan Filiferovic

Član broj: 198009
Poruke: 670
77.46.249.*

Sajt: www.contrateam.com


+24 Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera07.08.2009. u 14:38 - pre 178 meseci
Mozda su tek sada imali jedno 20 min slobodnog vremena za podesavanje servera :).
 
Odgovor na temu

perica6892
Aca Mark
Kruševac

Član broj: 39039
Poruke: 20
93.86.141.*



Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera07.08.2009. u 14:40 - pre 178 meseci
Ne, izgleda da su samo na ls komandu stavili neki limit,
ali postavljanjem legalne skripte za web administraciju foldera, sve se opet vidi.


[Ovu poruku je menjao Gojko Vujovic dana 07.08.2009. u 15:55 GMT+1]
 
Odgovor na temu

perica6892
Aca Mark
Kruševac

Član broj: 39039
Poruke: 20
93.86.141.*



Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera07.08.2009. u 14:47 - pre 178 meseci
Citat:
[SpLaSh89]:Prebacicu se na neki drugi FTP client.

I kod Verat-a ne mozes da brises ili menjas fajlove, jer su sebe zastitili, a bas ih briga za korisnike.

Radim na sajtovima koji su hostovani u Americi i probao sam istu stvar na tri hosta (hostmonster, ipower i bluehost)

Mogu da listam fajlove samo u svom user folderu i nikako iznad!

[Ovu poruku je menjao djricky dana 07.08.2009. u 16:18 GMT+1]

[Ovu poruku je menjao jockeal dana 07.08.2009. u 19:14 GMT+1]
 
Odgovor na temu

NenadS
Nenad Strainovic
Beograd

Član broj: 857
Poruke: 910
*.dynamic.sbb.rs.

Sajt: www.strainovic.com


+7 Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera07.08.2009. u 18:33 - pre 178 meseci
Shared hosting nije bas tako lako zastiti... treba koristiti suPHP da se svaka scripta pokrece pod svojim user-om, zatim da se za svaki hosting podesi open_basedir, da se neke opasne funkcije iskljuce ako ne umeju drugacije da ih ogranice da ne mogu da prave probleme ostalima...

Poz
Pozdrav, NenadS!
 
Odgovor na temu

perica6892
Aca Mark
Kruševac

Član broj: 39039
Poruke: 20
91.150.122.*



Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera08.08.2009. u 22:41 - pre 178 meseci
Ne samo da su zabranili ls komandu, vec su nesto menjali oko privilegija za upload fajlova.

Koristim jednu PHP skriptu za upload fajlova na server iz browser-a, a sada, nakon izmene, to vise ne radi.

Izgleda da im je ipak potreban neki strucnjak, a ne da ovako vrsljaju po konfiguracijama, nemajuci pojma sta bi u stvari trebalo uraditi.

Toliko o hostingu u Srbiji.
 
Odgovor na temu

Stefan Jocic
System Administrator

Član broj: 177868
Poruke: 1299
93.86.56.*

ICQ: 409508405


+27 Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera08.08.2009. u 23:36 - pre 178 meseci
Citat:
perica6892:Koristim jednu PHP skriptu za upload fajlova na server iz browser-a, a sada, nakon izmene, to vise ne radi.


To može da bude samo dobro, a ne loše. Na taj način podiže se sigurnost servera. Ipak za upload možes koristiti standardni FTP protokol.

Citat:
perica6892:Toliko o hostingu u Srbiji.


Molim Vas da temu ne pretvarate u strani vs. domaći provajderi, pošto su takve već obrađene!
 
Odgovor na temu

SpLaSh89

Član broj: 66406
Poruke: 150
93.87.166.*



Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera09.08.2009. u 01:29 - pre 178 meseci
Testirao sam ovo na par servera domacih hosting kompanija. Kod svakog sa najobicnijim webshellom mozes da vidis sve sistemske fajlove i foldere, naravno bez dozvole sa izmenu. Naravno direktorijum /home je bio zasticen (nije se moglo pristupiti).

Da li na veratu moze i u /home da se udje? Ako moze onda je to katastrofalno, ali zaista cisto sumnjam da bi ljudi koji sebe nazivaju profesionalcima dopustili tako nesto sobzirom da je za ispravku toga potrebna jedna komanda samo.

 
Odgovor na temu

perica6892
Aca Mark
Kruševac

Član broj: 39039
Poruke: 20
91.150.122.*



Profil

icon Re: VERAT hosting - moguce listanje sve do root-a servera09.08.2009. u 03:02 - pre 178 meseci
Citat:
jockeal: To može da bude samo dobro, a ne loše. Na taj način podiže se sigurnost servera. Ipak za upload možes koristiti standardni FTP protokol.


Ne slazem se, radi se o galeriji koja radi pod Smarty template sistemom i sve upload-ovane slike se kesiraju, tako da upload putem FTP-a nije moguc.
Dakle, za ispravan rad je potrebno da se omoguci upload putem browser-a, iz admin sekcije galerije.

Da li je resenje da paranojom prikrivaju neznanje? Mislim da nije.
 
Odgovor na temu

[es] :: Hosting :: VERAT hosting - moguce listanje sve do root-a servera

Strane: 1 2

[ Pregleda: 4227 | Odgovora: 21 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.