Энто уязвимость или мне так показалось? =)

Главные вкладки

Аватар пользователя kosilko kosilko 21 октября 2008 в 19:34

кто нибудь пробовал вводить в поля, где используется autocomplete символы типа "../../../../../" ?
А к примеру, "../../../includes/заведомо_существующий_файл" , да особенно под мозиллой файерфоксом ?

Комментарии

Аватар пользователя batbug batbug 22 октября 2008 в 7:59

--- потестил:
"../../../../includes/cache-install.inc" под нормально настроенных хостингом выдает 403 Smile
а вот
../../../../index.php отдает в фаербаге индекс.пхп

Надо срочно писать на д.орг.

Аватар пользователя batbug batbug 22 октября 2008 в 8:12

Не поленился, отправил репорт.

На ../../../../sites/default/settings.php выдает ответ200, но в содержании файла - только строка Loading... интересно почему?

Аватар пользователя axel axel 22 октября 2008 в 10:32

Полагаю это проблема не автокомплита, а настроек хостинга. На другом хосте под апачем я не смог это воспроизвести. JS ведь по определению не отдаст то, что не отдаёт вебсервер. На drupal.ru доступ к исходникам не закрыт - т.е. можно и так получить drupal.ru/includes/cache.inc. По идее в них ничего секретного. С другой стороны, если уж закрывать, то всё - поправил конфиг nginx, попробуйте теперь.

Аватар пользователя Ильич Рамирес Санчес Ильич Рамирес Санчес 22 октября 2008 в 11:15

у меня /includes/cache.inc идет на index.php?q=includes/cache.inc Smile

Тоже с модулями и со всем остальным.
Имеем друпаловский 404 замененный на свой Smile
Потому многим непонятно что там друпал вообще стоит Biggrin

Аватар пользователя kosilko kosilko 22 октября 2008 в 17:44

"<a href="mailto:whisk@drupal.org">whisk@drupal.org</a>" wrote:
Но уязвимости нет. С таким же успехом "уязвимость" - возможность набрать в браузере "http://drupal.ru/sites/default/settings.php"

ну да, это я просто поторопился, здесь увидел этот косяк, но не подумал, что тут просто-напросто доступ к содержимому файлов в папке includes открыт, вот оно меня потому и удивило Smile