Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?

[es] :: Linux :: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?

[ Pregleda: 4480 | Odgovora: 17 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

dmn
Nebojša Milić
Minhen

Član broj: 17795
Poruke: 122
*.rcub.bg.ac.yu



+1 Profil

icon kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?15.04.2004. u 10:49 - pre 243 meseci
Na serveru koji administriram public_hml direktorijum korisnika mora da ima 755 mod kako bi prezentacije bile 'vidljive', ali zato korisnici iz svog shella mogu da vide podatke ostalih korisnika. Zato sam svima skinuo shell-ove, ali sada ne mogu da koriste svoje mysql baze!
Pa konacno pitanje glasi: kako da korisnici imaju shell nalog, i da njihov public_html dir bude 'vidljiv', ali da oni ne mogu iz shella da vide podatke ostalih korisnika?

unapred thX...
 
Odgovor na temu

VRider
Marković Damir
(BGD/SD Karaburma)/Pirot

Član broj: 1510
Poruke: 4132
212.200.53.*

Jabber: damirm | gmail | com
ICQ: 134002435


+13 Profil

icon Re: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?15.04.2004. u 11:49 - pre 243 meseci
chroot?
JaFreelancer.com
 
Odgovor na temu

popeye
Branko Ivanović
Beograd

Član broj: 3846
Poruke: 960
*.bitsyu.net

Jabber: popeye@elitesecurity.org
ICQ: 18038966
Sajt: popeye.linuxo.org


Profil

icon Re: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?15.04.2004. u 11:51 - pre 243 meseci
Instaliraj phpmyadmin za pristup bazi.
 
Odgovor na temu

dmn
Nebojša Milić
Minhen

Član broj: 17795
Poruke: 122
*.rcub.bg.ac.yu



+1 Profil

icon Re: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?15.04.2004. u 12:04 - pre 243 meseci
hmmm.. da instaliram phpmyadmin na serveru i da dozvolim svakom korisniku da ga koristi samo na svojoj bazi..ako sam dobro razumeo...
da li sam?
 
Odgovor na temu

Dejan Lozanovic
Dejan Lozanovic
Beograd

Član broj: 691
Poruke: 2325
*.vdial.verat.net

Jabber: null@elitesecurity.org
Sajt: speedy-order.com


+75 Profil

icon Re: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?15.04.2004. u 12:28 - pre 243 meseci
Neka svaki korisnik nad svojim home direktorijumom postavi chmod 700 i tada drugi korisnici nece moci da mu udju u home direktorijum i da mu citaju fajlove iz njega. A apache ce raditi.
 
Odgovor na temu

dmn
Nebojša Milić
Minhen

Član broj: 17795
Poruke: 122
*.rcub.bg.ac.yu



+1 Profil

icon Re: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?15.04.2004. u 12:51 - pre 243 meseci
Probao sam 700 , nece moci tako...prezentacije u home/neki_user/public_html nije vidljiva :forbiden je!
ima li josh predloga?
 
Odgovor na temu

B o j a n
eCTRL
EU

Član broj: 1178
Poruke: 2925
*.yubc.net

Jabber: bc@default.co.yu
Sajt: default.co.yu/~bc


+1 Profil

icon Re: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?15.04.2004. u 16:31 - pre 243 meseci
Citat:
Dejan Lozanovic:
A apache ce raditi.


Pricas napamet ( da ne kazem gluposti ). Apache ce raditi jedino u suexec varijanti.



=bc

"It's okay, I'm just admiring to the shape of your skull!" -- Dr. Gonzo
 
Odgovor na temu

alex
Aleksandar Radulovic
Senior Software Engineer, Spotify
Stockholm, Sweden

Član broj: 71
Poruke: 2194
*.habil.is

Jabber: alex@a13x.info
ICQ: -1
Sajt: www.a13x.info


+1 Profil

icon Re: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?15.04.2004. u 16:39 - pre 243 meseci
Citat:
Dejan Lozanovic:
... postavi chmod 700 ...


Mislis mod 711? Ili jos bolje, 701.. Sve korisnike strpas u istu grupu (users) i miran si
Alex: My favorite site is http://localhost/
R.J. Oppenheimer: "I am become death, destroyer of worlds" (1945 AD)
tweet.13x ||
linkedin.13x
 
Odgovor na temu

popeye
Branko Ivanović
Beograd

Član broj: 3846
Poruke: 960
*.bitsyu.net

Jabber: popeye@elitesecurity.org
ICQ: 18038966
Sajt: popeye.linuxo.org


Profil

icon Re: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?15.04.2004. u 16:49 - pre 243 meseci
To nece spreciti setanje po public_html direktorijumu korisnika i citanje skripti. Mislim da je ipak bolje ukinuti shell i dati im pristup bazi preko phpmyadmin.

Ispravka: 701 ce spreciti korisnike iste grupe da udju.

[Ovu poruku je menjao popeye dana 15.04.2004. u 19:07 GMT]
 
Odgovor na temu

B o j a n
eCTRL
EU

Član broj: 1178
Poruke: 2925
*.yubc.net

Jabber: bc@default.co.yu
Sajt: default.co.yu/~bc


+1 Profil

icon Re: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?15.04.2004. u 16:49 - pre 243 meseci
To nema velike poente ako imas dozvoljen cgi ili php bez safe mode-a.

U oba slucaja tvoj mir je narusen.

"It's okay, I'm just admiring to the shape of your skull!" -- Dr. Gonzo
 
Odgovor na temu

alex
Aleksandar Radulovic
Senior Software Engineer, Spotify
Stockholm, Sweden

Član broj: 71
Poruke: 2194
*.habil.is

Jabber: alex@a13x.info
ICQ: -1
Sajt: www.a13x.info


+1 Profil

icon Re: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?15.04.2004. u 17:13 - pre 243 meseci
Citat:
popeye:
To nece spreciti setanje po public_html direktorijumu korisnika i citanje skripti.


Ne znam da li si mislio na moj post, ali ako ti svi korisnici pripadaju istoj (jednoj jedinoj) grupi i ako je korisnicima home direktorijum sa mod 701, pokazi mi tog korisnika koji moze da cita public_html (ili bilo koji drugi dir i/ili fajl) od drugih korisnika :)

Mozda je moj linux drugaciji od tvog, ali:
Code:

alex@home:~> id
uid=500(alex) gid=100(users) groups=100(users)
alex@home:/home> ls -l
total 8
drwx-----x   32 alex     users        4096 Apr 12 21:37 alex
drwx-----x   32 xbox     users        4096 Apr 12 21:37 xbox
alex@home:/home> cd && ls -la public_html
total 12
drwxr-xr-x    2 alex     users        4096 Apr 15 15:47 .
drwx-----x   32 alex     users        4096 Apr 12 21:37 ..
-rw-r--r--    1 alex     users          54 May  9  2003 index.mhtml
alex@home:~>


Code:

xbox@home:/home> id
uid=501(xbox) gid=100(users) groups=100(users)
xbox@home:/home> ls -l alex/
ls: alex/: Permission denied
xbox@home:/home> ls -l alex/public_html
ls: alex/public_html: Permission denied
xbox@home:/home> ls -l alex/public_html/index.mhtml
ls: alex/public_html/index.mhtml: Permission denied
xbox@home:/home> cat alex/public_html/index.mhtml
cat: alex/public_html/index.mhtml: Permission denied
xbox@home:/home>


Naravno, kroz apache se lepo vidi index.mhtml kao http://home/~alex/index.mhtml

Poz,
alex.
Alex: My favorite site is http://localhost/
R.J. Oppenheimer: "I am become death, destroyer of worlds" (1945 AD)
tweet.13x ||
linkedin.13x
 
Odgovor na temu

popeye
Branko Ivanović
Beograd

Član broj: 3846
Poruke: 960
*.pristop.co.yu

Jabber: popeye@elitesecurity.org
ICQ: 18038966
Sajt: popeye.linuxo.org


Profil

icon Re: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?15.04.2004. u 20:21 - pre 243 meseci
Odnosilo se na Lozanovicev post o menjanju dozvola na maticnom direktorijumu (pretpostavio sam da je greskom upisao 700, verovatno misleci na 711). Tvoj post sam video naknadno i ispravio poruku, jer je ispravno resenje.

Ako je jedini razlog za posedovanje shella pristup MySQL bazi i dalje smatram da je najelegantnije resenje phpmyadmin uz, kako je Bojan rekao, safe mod i bez neproverenih cgi skripti.

PS. Nije mi jasno zasto je vreme unosenja ispravke pomereno za +1 sat (uneto u 18:07), dok je vreme prvog postovanja u redu. Da li je jos neko primetio isto?
 
Odgovor na temu

Milan Andjelkovic
Product Manager
Tegus Medical
Beograd

Član broj: 4476
Poruke: 3281
*.verat.net

Sajt: www.linkedin.com/in/milan..


+8 Profil

icon Re: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?15.04.2004. u 22:50 - pre 243 meseci
Citat:
PS. Nije mi jasno zasto je vreme unosenja ispravke pomereno za +1 sat (uneto u 18:07), dok je vreme prvog postovanja u redu. Da li je jos neko primetio isto?


ES prikazuje različito vreme postovanja poruke u zavisnosti od vremenske zone u kojoj se korisnik nalazi (podatak koji se unosi prilikom registracije).
Međutim, podatak o vremenu izmene poruke se čuva u okviru same poruke kao običan text, pa se (kompromisno) prikazuje vreme po Griniču za sve (jer nema mogućnosti za drugačiji prikaz za korisnike u različitim vremenskim zonama).
ex.mangel
 
Odgovor na temu

popeye
Branko Ivanović
Beograd

Član broj: 3846
Poruke: 960
*.bitsyu.net

Jabber: popeye@elitesecurity.org
ICQ: 18038966
Sajt: popeye.linuxo.org


Profil

icon Re: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?16.04.2004. u 00:46 - pre 243 meseci
Hvala. Lepo je pisalo...
Citat:
u 19:07 GMT
 
Odgovor na temu

Dundjerski Nemanja
Srbija

Član broj: 13846
Poruke: 167
*.smin.sezampro.yu.



Profil

icon Re: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?17.04.2004. u 21:41 - pre 243 meseci
Mogao bi mozda da im stavis restricted shell, ali i to opet moze da se zaobidje - pitanje je
koliko su "pametni" tvoji korisnici...

Ali ne znam ni sta oni pokrecu itd... tako da mozda ovo i nije dobro resenje...
Uglavnom restricted shell znaci sledece:

1. ne moze cd komanda da se koristi (ostaju u svom $HOME direktorijumu)
2. ne moze da se koriste komande sa "/" znakom (npr. ne moze /usr/bin/...)
3. ne moze se koristi "./".
4. ne moze da se unsetuje restricted komadom set

Unices are great!
 
Odgovor na temu

Goran Rakić
Beograd

Član broj: 999
Poruke: 3766

Sajt: blog.goranrakic.com


+125 Profil

icon Re: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?18.04.2004. u 13:21 - pre 243 meseci
Ima li neko fino rešenje kako sprečiti izlazak iz CHROOT-a ako korisnici mogu da pokreću korisnički kompajlirane programe? Ono što mi pada na pamet jeste ukidanje dozvola upisa u direktorijume/datoteke kako ne bi mogao da se promeni radni direktorijum ali to nema puno logike (šta će im onda shell). Ima li neko ideju?
http://sr.libreoffice.org — slobodan kancelarijski paket, obrada teksta, tablice,
prezentacije, legalno bez troškova licenciranja
 
Odgovor na temu

popeye
Branko Ivanović
Beograd

Član broj: 3846
Poruke: 960
*.bitsyu.net

Jabber: popeye@elitesecurity.org
ICQ: 18038966
Sajt: popeye.linuxo.org


Profil

icon Re: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?18.04.2004. u 20:07 - pre 243 meseci
Grsecurity resava problem raznim ogranicenjima koje namece chroot-ovanim procesima, izmedju ostalih zabranjen je ponovni chroot() i automatski se sprovodi chdir("/") po chroot() pozivu.

Mozda ce ti biti zanimljivo i korisno da procitas:

http://www.bpfh.net/simes/computing/chroot-break.html
http://www.gentoo.org/proj/en/hardened/grsecurity.xml
http://www.securityfocus.com/infocus/1551
 
Odgovor na temu

mbabuskov
Milan Babuškov
Subotica

Član broj: 4718
Poruke: 217
*.suoffice.EUnet.yu

Sajt: www.comp.rs/izradasajta


+6 Profil

icon Re: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?26.04.2004. u 16:48 - pre 243 meseci
Citat:
dmn:
Probao sam 700 , nece moci tako...prezentacije u home/neki_user/public_html nije vidljiva :forbiden je!
ima li josh predloga?


Stavi:

chmod 6750 svaki od tih home direktorijuma
chgrp -R apache /home/*

 
Odgovor na temu

[es] :: Linux :: kako da ogranicim usere da imaju shell, ali da ne mogu da 'izadju' iz svog home dira?

[ Pregleda: 4480 | Odgovora: 17 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.