![]() |
|
||||||||||
|
|||||
|
Регистрация: Feb 2001
Сообщений: 127
|
Хотел поговорить о безопасности,
есть сайт расположенный на FreeBSD 4.4,идет интенсивная работа с MySQL у которого есть ряд cgi на perl'e скрипты которые предназначенные для работы с пользователями находятся в папке user (/usr/local/apache/cgi-bin/user) и скрипты предназначенные для администрирования находятся в папке admin (/usr/local/apache/cgi-bin/admin), причем админские скрипты очень важные, через них регулируется доступ пользователей и т.п., админ попадает к этим скриптам следующим образом - есть html через который post передаются имя и пароль админа,если все правильно скрипт создает димаческую страницу на которой ссылки на другие админские скрипты, которые вызываются через post(передается id админа) и так админ рулит... Как все это хозяйство сделать более надежным, например какой-нибудь умник узнал имя скрипта который открывает доступ пользователям (а вообще это можно как-нибудь узнать при таком построении?) пусть это будет change_user.cgi и узнал папарамерты которые ему надо передать, чтобы он сработал (а вообще это можно как-нибудь узнать при таком построении?) например id админа=3 и он делает простую html и запускает ее на любом халявном хостинге или даже у себя на машине и получает желанный доступ <html> <body> <form action="my_url/cgi-bin/admin/change_user.cgi" method="post"> <input type="hidden" name="id_admin" value="3"> <input type="sumbit" value="Tuk-tuk"> </form> </body> </html> |
|
|||||
|
Есть замечательные директивы настройки сервера:
AuthName AuthType AuthUserFile почитай тут: http://httpd.apache.org/docs/mod/directives.html
__________________
Two beer or not two beer?... |
![]() |
Часовой пояс GMT +4, время: 02:56. |
|
|
« Предыдущая тема | Следующая тема » |
|
|