|
PHP PHP aplikacije, Smarty, PEAR |
|
Alati teme | Način prikaza |
31. 01. 2006. | #11 |
Super Moderator
Invented the damn thing
Datum učlanjenja: 06.06.2005
Poruke: 2.371
Hvala: 370
701 "Hvala" u 194 poruka
|
Pa, onda je definitivno problem do servera. Meni je iskreno cela stvar prosto neverovatna, mislim, imaš recimo post/get variablu koja se zove "svn" i sta sad? Server ti blokira request na način koji si opisao gore pod izgovorom security-a ? Svašta.
Btw, svn ne mora da "trči" kao apache modul, ja sam ga kod mene na serveru poterao kao "standalone deamon", i radi super, jedina razlika je sto prilikom checkout-a koristim 'svn://' umesto 'https://'. Doduše ja sam tako morao jer je kod mene apache 1.3.x sa kojim svn ne radi. Poslednja izmena od dinke : 31. 01. 2006. u 13:38. |
31. 01. 2006. | #12 |
Direktor Kombinata
Invented the damn thing
Datum učlanjenja: 07.06.2005
Poruke: 2.669
Hvala: 44
119 "Hvala" u 64 poruka
|
SVN sam uzeo kao primer, ali opet imaš kompletan pristup kroz SSH. Takođe, tu je i MySQL, PHP u cli modu, Lighttpd, razni config fajlovi itd itd itd. Stvari koje mogu da prouzrokuju velike probleme samo ako se nađe dovoljno velika rupa da se kroz nju provučeš.
Ali slažem se u potpunosti da je ipak malo preterano. Sigurnost je OK, ali da sigurnosne mere prouzrokuju probleme u radu potpuno ispravnih sajtova / aplikacija... Nije OK.
__________________
activeCollab - Project Management and Collaboration Tool iz domaće kuhinje | area51.rs - Blog |
31. 01. 2006. | #13 |
Boris
Grand Master
Datum učlanjenja: 01.12.2005
Lokacija: Novi Sad
Poruke: 775
Hvala: 5
156 "Hvala" u 2 poruka
|
@dinke: bez da idem u ot, apache 1.3.x rula.
Sad sam malo pregledao mod_security i apache source... Ne mogu da nadjem ocigledan razlog zasto bi se to desavalo.. Mora da je nesto zakukuljeno do zla Boga Slazem se da je mozda nekad nepotrebno preterivati sa sigurnosti, ali gledaj to sa druge strane - i PHP safe mod takodje unosi odredjen nivo nekompatibilnosti i smanjuje funkcionalnost u nekoj meri, a opet sve to radi sigurnosti. Onaj ko je instalirao mod_security (jesi ti 100% siguran da je u pitanju mod_security na serveru??) je sigurno imao razlog zasto to radi - ovo je mozda samo side-effect...
__________________
"It’s important to have goals when you pet. Otherwise you’re just rubbing another mammal for no reason." - Scott Adams Poslednja izmena od zextra : 31. 01. 2006. u 14:48. |
31. 01. 2006. | #14 |
Boris
Grand Master
Datum učlanjenja: 01.12.2005
Lokacija: Novi Sad
Poruke: 775
Hvala: 5
156 "Hvala" u 2 poruka
|
Dobro, nasao sam ponesto u kodu, ali sve se svodi na pravila koja su definisana za mod_security, na osnovu kojih on detektuje (in)valid zahteve...
Default config fajl izgleda ovako: Kôd:
<IfModule mod_security.c> # Enable ModSecurity SecFilterEngine On # Reject requests with status 403 SecFilterDefaultAction "deny,log,status:403" # Some sane defaults SecFilterScanPOST On SecFilterCheckURLEncoding On SecFilterCheckUnicodeEncoding Off # Accept almost all byte values SecFilterForceByteRange 1 255 # Server masking is optional # SecServerSignature "Microsoft-IIS/5.0" # Designate a directory for temporary files # storage. It is a good idea to change the # value below to a private directory, just as # an additional measure against race conditions SecUploadDir /tmp SecUploadKeepFiles Off # Only record the interesting stuff SecAuditEngine RelevantOnly # Uncomment below to record responses with unusual statuses # SecAuditLogRelevantStatus ^5 SecAuditLog logs/modsec_audit.log # You normally won't need debug logging SecFilterDebugLevel 0 SecFilterDebugLog logs/modsec_debug.log # Only accept request encodings we know how to handle # we exclude GET requests from this because some (automated) # clients supply "text/html" as Content-Type SecFilterSelective REQUEST_METHOD "!^(GET|HEAD)$" chain SecFilterSelective HTTP_Content-Type "!(^application/x-www-form-urlencoded$|^multipart/form-data;)" # Do not accept GET or HEAD requests with bodies SecFilterSelective REQUEST_METHOD "^(GET|HEAD)$" chain SecFilterSelective HTTP_Content-Length "!^$" # Require Content-Length to be provided with # every POST request SecFilterSelective REQUEST_METHOD "^POST$" chain SecFilterSelective HTTP_Content-Length "^$" # Don't accept transfer encodings we know we don't handle SecFilterSelective HTTP_Transfer-Encoding "!^$" </IfModule>
__________________
"It’s important to have goals when you pet. Otherwise you’re just rubbing another mammal for no reason." - Scott Adams |
31. 01. 2006. | #15 |
Goran Pilipović
Sir Write-a-Lot
|
Ali ovde nema ničega što bi mogao jedan "submit" da (ne)generiše. Ima smisla za ručno pravljenje HTTP requests, koji nisu pravilno formulisani, ali i za to postoji serverska greška (ne sećam se broja).
__________________
Goran Pilipović a.k.a. Ugly Fingers Bradley f.k.a. bluesman I don't always know what I'm talking about but I know I'm right! |
31. 01. 2006. | #16 |
Boris
Grand Master
Datum učlanjenja: 01.12.2005
Lokacija: Novi Sad
Poruke: 775
Hvala: 5
156 "Hvala" u 2 poruka
|
Nisam ni rekao da ima - samo pokazujem default config.. Mozda stvarni config nema ni jednu zajednicku liniju sa ovim...
__________________
"It’s important to have goals when you pet. Otherwise you’re just rubbing another mammal for no reason." - Scott Adams |
31. 01. 2006. | #17 |
Direktor Kombinata
Invented the damn thing
Datum učlanjenja: 07.06.2005
Poruke: 2.669
Hvala: 44
119 "Hvala" u 64 poruka
|
U pitanju je mod_security 100% jer sam uzrok pojave problema kao i rešenje našao na njihovom forumu (ne ide mi samo u glavu kako tamo nisam prvo pogledao, valjda sam mislio da moja skipta nešto brlja).
UPDATE: Vidi vidi! 404 posta... Volim okrugle brojeve
__________________
activeCollab - Project Management and Collaboration Tool iz domaće kuhinje | area51.rs - Blog |
|
|
Slične teme | ||||
Tema | Početna poruka teme | Forum | Odgovori | Poslednja poruka |
Naša slova i greška na sajtu | akki | Sva početnička pitanja | 20 | 08. 12. 2010. 10:26 |
[Rešeno] parseInt greška | 35-68 | Sva početnička pitanja | 2 | 20. 08. 2010. 19:46 |
the requested operation has failed - kada probam startovati Apacch | novii | PHP | 3 | 23. 07. 2010. 13:35 |