hallo forum
kann mir einer sagen, warum ich keine php dateien in mein fileadmin ordner uploaden kann ?!?!
habe in der config bei FILE DENY PATTERN nichts mehr drinnenstehen
????????? :o ??????????????
hallo forum
kann mir einer sagen, warum ich keine php dateien in mein fileadmin ordner uploaden kann ?!?!
habe in der config bei FILE DENY PATTERN nichts mehr drinnenstehen
????????? :o ??????????????
Das ist ein Sicherheitsfeature von Typo3, da muss man noch an einer zweiten Stelle drehen (ich weiss aber im Moment nicht mehr genau wo).
Alternative: Datei mit Endung .inc versehen
Jochen Weiland
jweiland schriebDas ist ein Sicherheitsfeature von Typo3, da muss man noch an einer zweiten Stelle drehen (ich weiss aber im Moment nicht mehr genau wo).
Alternative: Datei mit Endung .inc versehen
Jochen Weiland
also wenn da keine .htacces drin ist, ist diese lösung die schlechteste "*.inc" weil wenn jemand z.b "datei.inc" in dem browser eingibt bekommt er den php quellcode zu gesicht.. und das willste ja denke ich mal nicht oder? 😉
benutz doch einfach nen ftp client..
und vergiss mal ganz schnell die inc. dateien!!!!
ist der hauptgrund für böse überraschungen auf nem server 😉
cu
thorsten
Klar, wenn der Server nicht gescheit konfiguriert ist. Aber es ist generell keine gute Idee eine Redakteur eine PHP Datei (wie auch immer) hochladen zu lassen, denn da könnte ja beliebiger Code drinstehen. Deswegen kann man ja auch vom Backend aus normalerweise keine PHP Dateien editieren.
Jochen Weiland
jetzt binn ich gleich schlau wie davor :o
:p
...neeeee
jetzt biste schlauer !!
Es wird einem - welcher keine Berechtigung hat - nicht erlaubt Dateien upzuloaden welche "ausführbahr" sind.
Sowas sollte nur ein Admin dürfen.
Gruß
Dosul
jweiland schriebKlar, wenn der Server nicht gescheit konfiguriert ist.
SCHMARN..
eine php datei sollte NIE mit der endung *.inc auhören!! *kopfschüttel*
wat machste wenne die api mal aufen anderen server installierst und dabei vergisst den server zu sagen das er keine inc dateien ausliefern soll..??
oder wenn du die api mal aufen server installieren musst wo du gar nicht die möglichkeit hast dieses einzustellen..
dann musste alle scripte nochmal anpassen.
aber mann kann sich ja ruhig mehr arbeit machen als mann schon hat ne ? 😉
Hmmm, muss ich mir jetzt ein anderes CMS suchen? Auch bei den Typo3 Sourcen sind eine ganze Reihe .inc Dateien dabei...
Aber es ist ja eh ein generelles Problem: wenn ich einem User erlaube, ausführbare Dateien auf den Server zu laden oder solche zu editieren (egal welche Endung), dann kann dies missbraucht werden.
Jochen Weiland
jweiland schriebHmmm, muss ich mir jetzt ein anderes CMS suchen? Auch bei den Typo3 Sourcen sind eine ganze Reihe .inc Dateien dabei...
hi
nö wohl nicht, aber die inc dateien werden ausgelesen, da is nu mal so....
es ist halt nur die frage wieviel ein potentieller angreifer, damit machen kann...
beispiel...
/typo3_src-3.6.1/typo3/class.file_list.inc
na bin gespannt bei wem das die klasse im browserfenster ausgibt....
cu
thorsten
ich möcht eigentlich nur mein gästebuch anpassen, wie das hier beschrieben ist
#1933
besorg dir ein ftp programm!
lad die datei runter!
mach ne kopie von der original datei
editier das ding!
und spiel die neue datei in das verzeichnis hoch.....
aber per FTP
cu
thorsten