Risultati da 1 a 10 di 10
-
02-09-2008, 17:31 #1
- Data Registrazione
- Apr 2008
- Messaggi
- 47
Vulnerabilità vBulletin etc.etc..
Salve,
vorrei domandarvi.. come ci possiamo difendere dalle vulnerabilità del server..
Mi spiego meglio..
ad esempio.. caricando avatar un lamer non può mettere delle c99 o c57 (avatar o allegati) ?
E poi è possibile eseguire delle injection sql, lfi o rfi etc..?
E Possibile EVITARE tutto questo? Come?
-
02-09-2008, 21:08 #2
- Data Registrazione
- Apr 2008
- Messaggi
- 47
però.. vedo che vi state ammazzando a rispondere
xD
-
02-09-2008, 22:21 #3
- Data Registrazione
- Dec 2006
- Località
- Helos
- Messaggi
- 549
Fare sql injection è ormai praticamente impossibile su vB. Inoltre vB non accetta file con estensione .php, quindi sarebbe impossibile caricarla in avatar o img profilo.
Puoi affidarti benissimo alle realese ufficiali. Al massimo posso consigliarti di proteggere meglio l'amministrazione modificando la dir e magari impostando .htaccess e .htpasswd.
-
02-09-2008, 23:37 #4
Avevo cominciato con questo:
La sicurezza del server dipende sopratutto dalle conoscenze della persona che imposta un server web.
In linea generale è sufficiente un sistema operativo molto leggero, un firewall software o hardware, un software server di larga distribuzione, e una configurazione non troppo restrittiva - perché a forza di cercare la sicurezza, molti fanno anche troppo, e invece di essere sicuro, si perde il controllo.
Io ti posso solo raccontare ciò che è sicuro a livello di Windows, ma immagino che con qualche trasformazione di termini va bene anche per Linux.
Dunque - per un sistema leggero ma comunque funzionante intendo un Windows 2000, che con 2 GB di RAM è superdotato e gira veramente bene. Devi renderti conto che non ci sarà mai nessuno che entra nel tuo server, se non l'amministratore tramite un programma di gestione remota, come ad esempio VNC. In assenza di Windows 2000, va bene anche un XP Home, Professional, Windows Server 2003, ma più che si va avanti, più memoria è richiesta per la stessa funzionalità e stessa sicurezza. In caso estremo potrebbe anche funzionare un Windows 95/98, che richiedono però qualche software aggiuntivo per bloccare l'accesso non autorizzato al server.
Giovanni
http://www.trimelli.com/
Per favore non mandatemi PM, ma scrivete sul forum. Vi sarà risposto prima.
-
03-09-2008, 00:42 #5
- Data Registrazione
- Apr 2008
- Messaggi
- 47
-
03-09-2008, 10:24 #6
- Data Registrazione
- Dec 2005
- Età
- 39
- Messaggi
- 1,065
SQL INjection su vB versione 3.7.3 per ora impossibile
-
03-09-2008, 11:13 #7
- Data Registrazione
- Apr 2008
- Messaggi
- 47
Si capito, ma per le shell?
Attraverso l'upload di Avatar,allegati possono metterne?
No giusto?
-
03-09-2008, 12:33 #8
- Data Registrazione
- Dec 2005
- Età
- 39
- Messaggi
- 1,065
Assolutamente NO
-
03-09-2008, 14:07 #9
Stavo dicendo che fatto la configurazione base che impedisce l'ingresso alla macchina ai non autorizzati, la sicurezza è sufficiente per garantire anche la sicurezza in Internet. Poi a livello del server Web, DB, FTP ed EMail si aggiungono gli altri criteri che vanno più in dettaglio. Non è necessario tradurre i diritti di accesso a livello di sistema operativo, perché di fatto questi utenti non avranno mai accesso allo stesso, ma soltanto al Web. E' lì che molti sbagliano e quindi si complicano la vita con decine e centinaia di vincoli che non saranno mai applicati.
Io l'ho imparato in proprio, a forza di provare e paragonare. Quindi ho potuto concludere che molte volte i sistemi più semplici sono più sicuri, perché si capisce al volo dove mettere mano. Non c'è margine di errore.
Invece, mi sono trovato in difficoltà con certi sistemi di controllo e protezione. I pannelli Plesk e cPanel sono esempi di facilitare le cose nella norma, ma quando si tratta di ottimizzare le prestazioni e far sembrare un serveruccio con 2 GB come un server Quad Core con 16 GB, allora questi pannelli sono solo di ostacolo, e abbassano addirittura il livello di sicurezza.Giovanni
http://www.trimelli.com/
Per favore non mandatemi PM, ma scrivete sul forum. Vi sarà risposto prima.
-
03-09-2008, 15:48 #10
- Data Registrazione
- Apr 2008
- Messaggi
- 47
Capisco, siete stati gentilissimi.
Grazie.
Discussioni Simili
-
vBulletin 3.6.x Vulnerabilità forum
Di vegra nel forum VBulletin 3Risposte: 5Ultimo Messaggio: 31-10-2007, 20:33 -
vBulletin 3.6.x Vulnerabilità Forum
Di Poeta nel forum VBulletin 3Risposte: 2Ultimo Messaggio: 28-10-2007, 13:04 -
Vulnerabilità vBulletin
Di NiPoL nel forum Agorà di vBulletinRisposte: 21Ultimo Messaggio: 07-09-2005, 20:37
Segnalibri