>> Read Reply from No. 0 article  
RE: RE: RE: php로 DB 접속시 암호노출문제...

등록 2000-09-27 16:35:00     조회 1
이름 나그네    

		정말 그렇겠군요...그러면..이런 방법은 어떨까요.. 될지 안될지는 미지수고요(테스트안
해봤음)결과물 알려주세용(^^;).권한을 조정하는 방법입니다. (아래와는 다름).httpd 가 nobody 
로 돌아가고 a 와 b 라는 계정이 있다고 가정하고,$file 을 dbpassword.php 라고 가정합니다.$ id a
     uid=1001(a) gid=1001(a) group=99(nobody)$ id b     uid=1002(b) gid=1002(b) group=99(nobody)$ id nobody     ui
d=99(nobody) gid=99(nobody) group=999(nobody2)$ls -l dbpassword.php     ---r-----    nobody    nobody2    dbpass
word.php이렇게 해 놓으면 안 될려나요..위에서 a 와 b 의 그룹에 nobody 를추가하지 않아도 되
겠지요..결과 알려주세용..궁금하네요...: 같은 시스템을 쓰는 사용자에겐 말씀하신 방법도
 속수무책이죠.  ^^;: : A 사용자가 다음과 같은 PHP 스크립트(cat.php)를 하나 만들어서 B 사용
자 경로에 있는 dbpass.php 라는 파일을 웹브라우져(nobody 권한)로 읽어들이면?: : <?: if ($file != 
"") {:         $f = fopen($file, "r");:         header("Content-type: text/plain");:         print fread($f,
 filesize($file));:         fclose($f);: }: ?>: : http://domain/cat.php?file=/home/httpd/html/dbpass.php: http://dom
ain/cat.php?file=/etc/passwd: : 타인의 계정은 물론 시스템 설정파일 등도 nobody에게 읽기가 허용
된 파일들은 죄다 노출될 수 있겠지요.: : : : : 권한설정과 사용자만 제대로 설정하시면 안
전합니다.: : 보통 linux를 쓰시면 web 사용자는 nobody 로 접근을 해서 일반 html 문서나 : : cgi, p
hp등의 프로그램을 실행합니다.: : 따라서 모든 web 관련 파일의 소유권을 nobody 로 하시고 권
한을 770 등으로 : : 소유권자와 같은 그룹 사용자에게만 모든 권한을 주면 됩니다.: : 이만..
.: : : : : : : 예를들어 php로 게시판을 만들었는데..: : : 이것이 /home/httpd/html/board.php3 라고 하
는 파일이라면..: : : 이것을 일반 계정을 가진 사람이 들어와서 보면: : : 소스파일을 볼 수
가 있던데..: : : 이렇게되면 DB접속 암호를 알 수 있지 않나요?: : : 이것을 막는 방법은 없나
요?: : : 그렇다구 접근권한을 막아놓자니..: : : 웹서비스가 안되구...: : : 그럼 답변기다리
겠습니다.: : : 이만...: : : : --: : 이 곳에 서명을 적어주십시오.: : ....
이름
암호


>> 관련글
  답장 RE: RE: RE: php로 DB 접속시 암호노출문제...  호반  2000.09.27  ....
  답장 RE: RE: RE: php로 DB 접속시 암호노출문제...  나그네  2000.09.27  ....
Register [ localhost 목록보기 윗글 아랫글
글쓰기
답장쓰기 수정 삭제
정규표현식 [ 상세 검색 ]
페이지로딩: [ 0.39 초 ] 작업시간: [ 0.09 초 ]

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved
[TOP]

적수네 동네
+
| 적수네 동네
| 공부방
| 리눅스 잡지 서고
| LSN 소스
| 링크 모음
+---+
게시판
+
| 떠들어보세!
| 질문과 답변
| 새소식과 정보
| 1원짜리 팁?
| 대화방
+---+
칼럼?
+
| 세하 훔쳐보기
| Welcome2nite
| 혜진의 염장판
+---+
리눅스 상표권
+
| 반대 서명란
| 토론 게시판
+---+
GNU
+
| GNU 선언문
| GNU GPL
| GNU 미러 목록
+---+
프로젝트?
+
| 리눅스카운터
| RC5DES
| 실질헌법 제작
+---+
커널 소식
+
| 안정 버젼: 2.4.14
+---+
테마 선택
+
LSN 방송국?
+
| OFF AIR
+---+
회원
+
| 로그인
+---+
[ 적수네 동네 ] [ 리눅스 상표권 독점 반대 ] [ 한글 리눅스 문서 프로젝트 ] [ KrLine ] [ 사랑넷 ] [ Valid HTML 4.0! ] [ SlashDot ] [ Freshmeat ]
Copyleft (C) 1998-2001 Byeong-Chan Kim . License
TIME: 1789773160
System by WYZsoft, HDD by I.O.Linux, Mizi Research, Embryo, WOWLINUX, Domain by SarangNet, Network by KrLine.