Запрет на inlcude файлов других пользователей
Posted: Sat Feb 07, 2015 7:52 pm
Здравствуйте.
Есть вопрос. Как запретить в php include файлов чужих пользователей?
Сейчас при стандартном шаблоне apache hosting.tpl я могу заинклудить в php любой другой файл остальных пользователей веста панели, например с конфигом БД и прочитать все данные коннетакта к базе.
Бейсдир в шаблоне выставлены правильно, а инклуды все равно работают, хоть другие php функции типа scandir и fopen уже не работают...
Считаю это серьезной проблемой безопасности... Так можно получить конфиг любого сайта и запулучить полный доступ к БД.
Буду рад ответу и подсказкам с возможными решениями.
Есть вопрос. Как запретить в php include файлов чужих пользователей?
Сейчас при стандартном шаблоне apache hosting.tpl я могу заинклудить в php любой другой файл остальных пользователей веста панели, например с конфигом БД и прочитать все данные коннетакта к базе.
Бейсдир в шаблоне выставлены правильно, а инклуды все равно работают, хоть другие php функции типа scandir и fopen уже не работают...
Считаю это серьезной проблемой безопасности... Так можно получить конфиг любого сайта и запулучить полный доступ к БД.
Буду рад ответу и подсказкам с возможными решениями.