Vesta Control Panel - Forum

Community Forum

Skip to content

Advanced search
  • Quick links
    • Main site
    • Github repo
    • Google Search
  • FAQ
  • Login
  • Register
  • Board index Language specific forums Russian (Русский) Общие вопросы
  • Search

Человек получает данные других аккаунтов

Общие вопросы о панели управления Vesta
Post Reply
  • Print view
Advanced search
17 posts
  • Previous
  • 1
  • 2
Mr.Erbutw
Posts: 1040
Joined: Tue Apr 29, 2014 10:05 pm

Os: CentOS 6x
Web: apache + nginx
Re: Человек получает данные других аккаунтов
  • Quote

Post by Mr.Erbutw » Mon Aug 07, 2017 7:53 am

Хм интересно , тема звучит так "Как без настройки сервера, его взломать"
Так как автор темы "Новичок", ему трудно понять что крутить.
Проанализировать логи, сменить пароли.
Какая OS ? у автора ...
Top

diman55
Posts: 6
Joined: Sat Aug 05, 2017 9:39 pm

Re: Человек получает данные других аккаунтов
  • Quote

Post by diman55 » Mon Aug 07, 2017 8:07 am

Stesh wrote:В 95% достаточно не ставить никаких сайтов под admin. Тогда в случае взлома каждый будет играться в своей песочнице и не сможет прочитать config.php другого сайта, узнать логин и пароль к mysql и залезть в чужую базу. Вот если взломают/зальют шелл под admin - пиши пропало, это доступ ко всему серверу.
На учетке admin у меня нет и не было никаких сайтов, её я использовал только для добавления новых пользователей и создания тарифа. Все пользователи имеют такие привилегии:

Шаблон Web APACHE2: default
Шаблон DNSBIND9: default
Доступ по SSH: nologin

В шаблонах так же ничего не менял...
Top

PeaceData
Posts: 11
Joined: Fri Jul 28, 2017 8:45 am

Re: Человек получает данные других аккаунтов
  • Quote

Post by PeaceData » Mon Aug 07, 2017 1:13 pm

В шаблоне Nginx Default нет защиты от симлинков на чужие файлы, поэтому их можно скачать, создав симлинк типа config.txt -> /home/other_user/web/site.com/config.php. Лучше использовать конфиг Nginx Hosting
http://c.vestacp.com/0.9.8/rhel/templat ... efault.tpl
http://c.vestacp.com/0.9.8/rhel/templat ... osting.tpl
Для Апача тоже лучше использовать шаблон Hosting или Basedir, там есть защита PHP open_basedir. В общем шаблоны Default не слишком подходять для хостинга.
Top

gecube_ru
Posts: 141
Joined: Thu Jun 22, 2017 1:21 pm

Re: Человек получает данные других аккаунтов
  • Quote

Post by gecube_ru » Mon Aug 07, 2017 5:24 pm

А еще могу порекомендовать сервисы типа http://patchman.co/
Они ищут уязвимости в популярных скриптах и правят их.
Top

skurudo
VestaCP Team
Posts: 8099
Joined: Fri Dec 26, 2014 2:23 pm
Contact:
Contact skurudo
Website Facebook Google+ Skype
Twitter

Re: Человек получает данные других аккаунтов
  • Quote

Post by skurudo » Tue Aug 08, 2017 8:47 am

diman55 wrote:Я все понимаю, просто хотелось бы как-то обезопасится от всего этого. У меня "голый" сервер, установлена только панель VESTA. Вот я и хочу узнать на этом форуме как можно защитится от подобных взломов. Что нужно/можно поставить на сервер кроме VESTA CP
Максимально обезопасить свое рабочее место

Использовать длинные пароли (регистр, буквы, цифры и знаки), ключи для авторизации.
Обновлять софты на сервере, следить за уязвимостями в выбранной вами ОС.
Top

skurudo
VestaCP Team
Posts: 8099
Joined: Fri Dec 26, 2014 2:23 pm
Contact:
Contact skurudo
Website Facebook Google+ Skype
Twitter

Re: Человек получает данные других аккаунтов
  • Quote

Post by skurudo » Tue Aug 08, 2017 8:51 am

PeaceData wrote:В шаблоне Nginx Default нет защиты от симлинков на чужие файлы, поэтому их можно скачать, создав симлинк типа config.txt -> /home/other_user/web/site.com/config.php.
Ссылки немного старые, они рабочие исключительно для совместимости :)

http://c.vestacp.com/rhel/7/templates/w ... efault.tpl
http://c.vestacp.com/debian/8/templates ... efault.tpl

Поддержка basedir добавлена еще в прошлом году ко всем шаблонам, к дефолтным тоже.
Top

PeaceData
Posts: 11
Joined: Fri Jul 28, 2017 8:45 am

Re: Человек получает данные других аккаунтов
  • Quote

Post by PeaceData » Wed Aug 09, 2017 1:33 pm

Да, в общем в Nginx default нет опции "disable_symlinks if_not_owner", которая не дает открыть симлинк на чужой файл.
http://c.vestacp.com/rhel/7/templates/w ... efault.tpl
http://c.vestacp.com/rhel/7/templates/w ... osting.tpl
Top


Post Reply
  • Print view

17 posts
  • Previous
  • 1
  • 2

Return to “Общие вопросы”



  • Board index
  • All times are UTC
  • Delete all board cookies
  • The team
Powered by phpBB® Forum Software © phpBB Limited
*Original Author: Brad Veryard
*Updated to 3.2 by MannixMD
 

 

Login  •  Register

I forgot my password