정말 그렇겠군요...그러면..이런 방법은 어떨까요.. 될지 안될지는 미지수고요(테스트안
해봤음)결과물 알려주세용(^^;).권한을 조정하는 방법입니다. (아래와는 다름).httpd 가 nobody
로 돌아가고 a 와 b 라는 계정이 있다고 가정하고,$file 을 dbpassword.php 라고 가정합니다.$ id a
uid=1001(a) gid=1001(a) group=99(nobody)$ id b uid=1002(b) gid=1002(b) group=99(nobody)$ id nobody ui
d=99(nobody) gid=99(nobody) group=999(nobody2)$ls -l dbpassword.php ---r----- nobody nobody2 dbpass
word.php이렇게 해 놓으면 안 될려나요..위에서 a 와 b 의 그룹에 nobody 를추가하지 않아도 되
겠지요..결과 알려주세용..궁금하네요...: 같은 시스템을 쓰는 사용자에겐 말씀하신 방법도
속수무책이죠. ^^;: : A 사용자가 다음과 같은 PHP 스크립트(cat.php)를 하나 만들어서 B 사용
자 경로에 있는 dbpass.php 라는 파일을 웹브라우져(nobody 권한)로 읽어들이면?: : <?: if ($file !=
"") {: $f = fopen($file, "r");: header("Content-type: text/plain");: print fread($f,
filesize($file));: fclose($f);: }: ?>: : http://domain/cat.php?file=/home/httpd/html/dbpass.php: http://dom
ain/cat.php?file=/etc/passwd: : 타인의 계정은 물론 시스템 설정파일 등도 nobody에게 읽기가 허용
된 파일들은 죄다 노출될 수 있겠지요.: : : : : 권한설정과 사용자만 제대로 설정하시면 안
전합니다.: : 보통 linux를 쓰시면 web 사용자는 nobody 로 접근을 해서 일반 html 문서나 : : cgi, p
hp등의 프로그램을 실행합니다.: : 따라서 모든 web 관련 파일의 소유권을 nobody 로 하시고 권
한을 770 등으로 : : 소유권자와 같은 그룹 사용자에게만 모든 권한을 주면 됩니다.: : 이만..
.: : : : : : : 예를들어 php로 게시판을 만들었는데..: : : 이것이 /home/httpd/html/board.php3 라고 하
는 파일이라면..: : : 이것을 일반 계정을 가진 사람이 들어와서 보면: : : 소스파일을 볼 수
가 있던데..: : : 이렇게되면 DB접속 암호를 알 수 있지 않나요?: : : 이것을 막는 방법은 없나
요?: : : 그렇다구 접근권한을 막아놓자니..: : : 웹서비스가 안되구...: : : 그럼 답변기다리
겠습니다.: : : 이만...: : : : --: : 이 곳에 서명을 적어주십시오.: : ....