Hallo zusammen,
um eine mehrsprachige Seiten zu realisieren, will ich in den Fileadmin ein php-Script hochladen.
Obwohl ich als admin angemeldet bin, wird mir dies versagt und folgende Fehlermeldung ausgegeben:
1: Fileextension "php" is not allowed in "/usr/local/typo3/htdocs/testsite/fileadmin/templates/scripts/"!
Nach einigen Google Suchereien bin ich zumindest soweit, als das ich weiß, dass der Uplaos von Php per default verboten ist.
WIE und vorallem WO kann ich diese Einstellung vornehmen. Was bringt die Erlaubnis von php im fileadmin für Vor- bzw. Nachteile.
Danke und Gruß
J69L
Einfach die Endung .inc statt .php verwenden, also z.B. mylanguagemenu.inc
Es ist keine gute Idee, Skripte mit der Endung php im fileadmin Verzeichnis zuzulassen...
Jochen Weiland
Hallo,
Endung .inc ist aber auch schlecht. Dann kann sich jeder den Source anschauen.
Was ist generell so schlimm an PHP-Scripten im Fileadmin?
Und wenn es schlimm ist: Was ist an einer .inc besser?
Kann man das Verbot nicht für bestimmte, vertrauenswürdige Redakteure / Admins aufheben?
Falls nicht, würde ich es eher per FTP woanders hin hochladen, statt umzubenennen.
Grüße, Ext22
Dann kann sich jeder den Source anschauen.
Typo3 ist Open Source. Erweiterungen zu Typo3 fallen auch unter die Open Source Lizenz.
Was ist generell so schlimm an PHP-Scripten im Fileadmin?
Jeder Redakeur kann dan beliebige, d.h. auch bösartige, Skripte dort ablegen und über den Browser aufrufen (und damit ausführen)
Was ist an einer .inc besser?
Einerseits muss ein bereits vorhandenes Skript die Datei aufrufen, und nur ein Admin kann festlegen, welche .inc Dateien aufgerufen werden. Eine .php Datei kann auch ohne "Erlaubnis" des Admins ausgeführt werden. Damit ein Redakteur keine (böswilligen) Änderungen an der .inc Datei vornimmt, sollte diese in einem Unterverzeichnis liegen, auf das er keinen Zugriff hat.
Falls nicht, würde ich es eher per FTP woanders hin hochladen, statt umzubenennen.
Gute Idee
---
Anmerkung: ich bin kein Spezialist in Sachen PHP-Security, daher sollte man meinen Aussagen diesbezüglich nicht blind vertrauen sondern im Zweifelsfall einen Experten zu Rate ziehen.
Es gibt innerhalb der Typo3 Community eine Gruppe, die sich speziell um die Sicherheit kümmert und auch weiterhin dafür sorgen wird, dass Typo3 so sicher wie möglich ist.
Jochen Weiland
Hallo JWeiland,
Typo3 ist Open Source. Erweiterungen zu Typo3 fallen auch unter die Open Source Lizenz.
Völlig richtig! Aber bei OpenSource geht es um die Logik. Das bedeutet, wenn ich meinen Code veröffentliche, dann sieht das so aus:
passwort = '[mypassword]';
und nicht wie in Produktion
passwort = 'tanteerna';
Blödes Beispiel, weil man kein Paßwort im code hat. Aber auch andere vertrauliche Dinge wie Tabellennamen, Feldnamen, etc., als erste Anlaufstelle für Cross-site scripting oder sql-Injection (ja, ich weiß, Typo3 ist relativ sicher, aber da muß man einfach konsequent sein).
Natürlich sollte ein Redakteur keine bösartigen Scripte hochladen können. Aber ein Admin sollte die Möglichkeit haben, das zu entscheiden.
Gestern hab ich noch ein Script woanders hingelegt. Und eine Stunde gebraucht, um festzustellen, daß das nur geladen wird, wenn es unter fileadmin liegt (genau da, wo es eigentlich verboten ist).
Also eigentlich einzige Möglichkeit, die ich derzeit sehe: Per FTP irgendwo unterhalb von fileadmin und dieses Verzeichnis den Redakteuren nicht mounten. Oder?
Grüße,
Ext22
Bei vertraulichen Dingen im PHP Code gibt es ja immer noch die Möglichkeit, eine Extension draus zu machen. Die liegt dann nicht unterhalb von fileadmin.
Jochen Weiland