![]() |
Хотел поговорить о безопасности
Хотел поговорить о безопасности,
есть сайт расположенный на FreeBSD 4.4,идет интенсивная работа с MySQL у которого есть ряд cgi на perl'e скрипты которые предназначенные для работы с пользователями находятся в папке user (/usr/local/apache/cgi-bin/user) и скрипты предназначенные для администрирования находятся в папке admin (/usr/local/apache/cgi-bin/admin), причем админские скрипты очень важные, через них регулируется доступ пользователей и т.п., админ попадает к этим скриптам следующим образом - есть html через который post передаются имя и пароль админа,если все правильно скрипт создает димаческую страницу на которой ссылки на другие админские скрипты, которые вызываются через post(передается id админа) и так админ рулит... Как все это хозяйство сделать более надежным, например какой-нибудь умник узнал имя скрипта который открывает доступ пользователям (а вообще это можно как-нибудь узнать при таком построении?) пусть это будет change_user.cgi и узнал папарамерты которые ему надо передать, чтобы он сработал (а вообще это можно как-нибудь узнать при таком построении?) например id админа=3 и он делает простую html и запускает ее на любом халявном хостинге или даже у себя на машине и получает желанный доступ <html> <body> <form action="my_url/cgi-bin/admin/change_user.cgi" method="post"> <input type="hidden" name="id_admin" value="3"> <input type="sumbit" value="Tuk-tuk"> </form> </body> </html> |
Есть замечательные директивы настройки сервера:
AuthName AuthType AuthUserFile почитай тут: http://httpd.apache.org/docs/mod/directives.html |
| Часовой пояс GMT +4, время: 02:55. |
Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.