IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Apache Discussion :

Faille de configuration Apache


Sujet :

Apache

  1. #1
    Membre à l'essai
    Inscrit en
    Juin 2005
    Messages
    16
    Détails du profil
    Informations forums :
    Inscription : Juin 2005
    Messages : 16
    Points : 19
    Points
    19
    Par défaut Faille de configuration Apache
    Bonjour,

    Le serveur d'hébergement de mon entreprise se fait pirater régulièrement. Des pages de Phishing sont régulièrement installées sur différents sites hébergés sur le serveur.
    Après avoir installé le SFTP, MySecureShell, désactivé le login Root, modifié les droits sur différents hôtes virtuels (de 775 en 755), changé le port de connexion SSH... je viens de m'apercevoir que l'utilisateur apache , dans httpd.conf est <NomUser> du groupe <NomGroupe>.
    Dans suphp.conf le webserver_user est lui aussi au même <NomUser>.
    Or c'est ce <NomUser>:<NomGroupe> le propriétaire de l'ensemble des sites internet du serveur (arg) !
    Donc si je comprends bien l'utilisateur internet a des droits RWX sur les hôtes virtuels.
    C'est une faille de sécurité tellement grosse que je n'ai pas pensé à la vérifier en premier.

    Je me demande donc comment je vais faire pour rétablir une sécurité avec comme User:nobody et Group:nobody dans le httpd.conf et dans le suphp.conf

    J'ai fais un essai bourrin mais j'ai eu une Server Internal Error.

    Est-ce-que quelqu'un pourrait, s'il vous plaît, m'indiquer la méthodologie à suivre ?

    Merci


    -------------------


    Bon j'ai fais une modif de bourrin encore ce midi
    chgt de user et group en nobody dans le httpd.conf
    chgt du webserver_user en nobody dans le suphp.conf
    et redémarrage apache
    les sites ont l'air de bien fonctionner cependant je m'inquiète pour les upload et droits d'écriture nécessaire dans certains dossiers spécifiques
    j'ai quand même bien envie de balancer un chmod -R 755 sur la racine du répertoire des hosts virtuels...

    heuh... mais j'hésite...

  2. #2
    Rédacteur
    Avatar de _Mac_
    Profil pro
    Inscrit en
    Août 2005
    Messages
    9 601
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 9 601
    Points : 12 977
    Points
    12 977
    Par défaut
    A mon avis, le problème n'est pas la configuration Apache mais le site lui-même (partie front-office ou back-office). Il doit autoriser l'upload de fichiers et cet upload n'est pas assez verrouillé. Tu peux changer l'utilisateur d'Apache et faire des chmods mais le font du problème reste le même.

Discussions similaires

  1. [Apache] Configuration apache, probleme
    Par Filikili dans le forum Apache
    Réponses: 4
    Dernier message: 03/05/2006, 23h49
  2. [EasyPHP] Configurer Apache pour des accées distants
    Par Fathallah dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 3
    Dernier message: 09/03/2006, 19h06
  3. Configuration Apache distant
    Par nah_wah dans le forum Installation
    Réponses: 3
    Dernier message: 09/01/2006, 23h10
  4. Configuration Apache
    Par LordBob dans le forum Apache
    Réponses: 6
    Dernier message: 25/11/2005, 19h26
  5. Pb de configuration, apache
    Par Bernard 2005 dans le forum Apache
    Réponses: 4
    Dernier message: 09/05/2005, 22h52

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo