The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость конфигураций Nginx с некорректными настройками блока alias, opennews (??), 05-Июл-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


23. "Уязвимость конфигураций Nginx с некорректными настройками бл..."  –3 +/
Сообщение от Аноньимъ (ok), 05-Июл-23, 22:19 
Речь шла конечно же о примитивном сопоставлении путей из запроса с путями файловой системы, что бред небезопасно и тупо.
Сама по себе концепция идиотская.

>И в чем теперь принято отдавать файлы по интернету если хттп?

FTP

>Или там что то новое нарисовалось?

Базы данных изобрели много много десятилетий назад. Но когда вместо мозгов юникс и сишка, то все на свете сразу файлом становится.

Ответить | Правка | Наверх | Cообщить модератору

28. "Уязвимость конфигураций Nginx с некорректными настройками бл..."  +2 +/
Сообщение от Аноним (28), 05-Июл-23, 22:48 
>>И в чем теперь принято отдавать файлы по интернету если хттп?
> FTP

Нет, спасибо. Мёртворождённые протоколы не нужны. FTP был большой ошибкой, и ещё большей ошибкой оказались все попытки его починить.

Ответить | Правка | Наверх | Cообщить модератору

30. "Уязвимость конфигураций Nginx с некорректными настройками бл..."  –2 +/
Сообщение от OpenEcho (?), 05-Июл-23, 23:31 
> Сама по себе концепция идиотская.

Настолько "идиотская", что до сих пор доминирует

> FTP

Да, я смотрю у вас "очень высокий" концептуальный уровень

> Базы данных изобрели много много десятилетий назад.

Здается мне, что вы застряли на Вордпресс девелопенге?

Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору

41. "Уязвимость конфигураций Nginx с некорректными настройками бл..."  +1 +/
Сообщение от Аноньимъ (ok), 06-Июл-23, 01:29 
>> Сама по себе концепция идиотская.
> Настолько "идиотская", что до сих пор доминирует

Ну да, как и идея херачить текст полученный из интернета в командную строку, как те потешные придурки тут делают https://www.opennet.ru/opennews/art.shtml?num=59363

>Да, я смотрю у вас "очень высокий" концептуальный уровень

Идея о том, что давать прямой доступ к системной базе данных случайным анонимам из интернета - плохая идея, слишком концептуально сложна для идеологически подкованных специалистов в юникс идеологии.

>Здается мне, что вы застряли на Вордпресс девелопенге?

Как-то, желая быстро сделать простой сайт, случайно вступил в это, но сразу конечно понял что дело пахнет не тем, три дня обувь чистил.

Но вообще, если у этих ВордПресс девелоперов, есть понимание концепции баз данных, то как бы не стоит вам на них с верху в низ смотреть.

Ответить | Правка | Наверх | Cообщить модератору

68. "Уязвимость конфигураций Nginx с некорректными настройками бл..."  +/
Сообщение от YetAnotherOnanym (ok), 06-Июл-23, 12:06 
> Сама по себе концепция идиотская.

Сама по себе концепция вполне здравая. Для статичных html-страниц, лежащих на диске (это тот контент, для которого она создавалась), равно как и вообще для статичного контента, хранящегося в виде файлов на диске, эта концепция естественна и уместна. А то, что не только лишь все программеры могут в нормальный маппинг URL'а в путь ФС - это проблемы конкретных программеров.
Для динамического контента никто не запрещает сделать развесистую систему парсинга URL'а, выбора соответствующего обработчика для запроса и передачи ему разобранных частей URL'а в виде параметров (пример: https://zotonic.com/docs/1541/dispatch-rules ). Причём один из таких модулей, отдающий статичный контент (архивы с прошивками, например, или официальные документы в PDF, или что угодно, что отдаётся в неизменном виде), будет всё равно работать именно на принципе марринга пути URL'а в путь на диске.
Кстати, в упомянутом примере в URL'е вида https://sitename.domain/static/fw/../../../../../../etc/passwd обработка ".." производится до маппинга в путь на диске. То есть, первые два ".." съедят "fw" и "static", следующие будут просто отбрасываться, потому что "/" уже достигнут, и на стадию выбора контроллера для обслуживания запроса выйдет URL "https://sitename.domain/etc/passwd", на который прилетит "404".

Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору

71. "Уязвимость конфигураций Nginx с некорректными настройками бл..."  +/
Сообщение от YetAnotherOnanym (ok), 06-Июл-23, 12:17 
Гы... автоформаттер опеннета тоже конвертит URL в https://sitename.domain/etc/passwd :))
Вот почему-то у одних хватает мозгов это сделать, а у других - нет.
Ответить | Правка | Наверх | Cообщить модератору

93. "Уязвимость конфигураций Nginx с некорректными настройками бл..."  +/
Сообщение от Аноним (94), 06-Июл-23, 17:15 
https://sitename.domain/prefix..etc/passwd

Вот же, не сконвертило.

А именно такой там кейс

Ответить | Правка | Наверх | Cообщить модератору

90. "Уязвимость конфигураций Nginx с некорректными настройками бл..."  +/
Сообщение от Аноньимъ (ok), 06-Июл-23, 14:36 
Урла это уникальный адрес ресурса.
ФС это системная база данных.
То что и там и там по случайности есть слэши в имени ресурсов и запросов к БД не означает что можно брать куски юрлы и на прямую херачить их в виде запросов к системной БД.

Так же как нельзя подобным образом из юрлы куски текста в sql запрос пихать.

Ответить | Правка | К родителю #68 | Наверх | Cообщить модератору

97. "Уязвимость конфигураций Nginx с некорректными настройками бл..."  +/
Сообщение от YetAnotherOnanym (ok), 06-Июл-23, 17:58 
Вообще-то, они там не по случайности.
Ответить | Правка | Наверх | Cообщить модератору

100. "Уязвимость конфигураций Nginx с некорректными настройками бл..."  +/
Сообщение от Аноньимъ (ok), 06-Июл-23, 18:15 
> Вообще-то, они там не по случайности.

Что ещё хуже.

Ответить | Правка | Наверх | Cообщить модератору

116. "Уязвимость конфигураций Nginx с некорректными настройками бл..."  +/
Сообщение от Аноним (-), 07-Июл-23, 12:00 
> FTP

Этот протокол вообще должен умереть. Мало того что не работает через половину натов и файрволов без плясок с бубнами - так еще пего перфоманс при заливке например кучи мелочи невероятно позорный, т.к. в пайплайнинг ЭТО насколько я помню не умеет.

> Базы данных изобрели много много десятилетий назад. Но когда вместо мозгов юникс
> и сишка, то все на свете сразу файлом становится.

И бобби тэйблс так то уже не молодой чувак :)

Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру