Страница 1 из 1

Защитить apache от шеллов

Добавлено: 2009-08-12 0:48:39
dro
Стоит Debian+Webmin(вместе с Usermin)+Apache2

Пытаюсь защититься от шэллов, а конкретнее выход за домашний каталог,
пробовал поставить mod_chroot но что то после него не поднялся апач
ставил так

Код: Выделить всё

apt-get install libapache2-mod-chroot
a2enmod mod_chroot
в конфиге прописывал

Код: Выделить всё

PidFile /var/run/apache2.pid
ChrootDir /var/www
ЛОГ

Код: Выделить всё

[Wed Aug 12 01:05:50 2009] [notice] suEXEC mechanism enabled (wrapper: /usr/lib/apache2/suexec)
[Wed Aug 12 01:05:51 2009] [notice] Digest: generating secret for digest authentication ...
[Wed Aug 12 01:05:51 2009] [notice] Digest: done
[Wed Aug 12 01:05:51 2009] [notice] mod_chroot: changed root to /var/www.
[Wed Aug 12 01:05:51 2009] [emerg] (2)No such file or directory: mod_fcgid: Can't create share memory for size %zu byte
я так понимаю он ругается на mod_fcgid?

и как быть с виртуальными хостами? что им прописывать для DocumentRoot

Re: Защитить apache от шеллов

Добавлено: 2009-08-12 11:47:26
Alex_hha
Не использовать webmin и т.п. дырявые веб морды

Re: Защитить apache от шеллов

Добавлено: 2009-08-12 13:04:17
dro
Причем тут дырявые вэб морды?
Читайте тему!
Как вариант я пытаюсь рассмотреть мод chroot для apache но по не понятным для МЕНЯ причинам он не хочет работать, вот и пытаюсь найти тут ответ.

Вэбмин используется лишь для удобного добавления пользователей
ЗЫ последний эксплоит под Вэбмин был датирован Revised on Friday 14th July 2006

Re: Защитить apache от шеллов

Добавлено: 2009-08-12 13:29:16
Alex_hha
Зачем вам chroot для апача? Он работает из под рута?

Re: Защитить apache от шеллов

Добавлено: 2009-08-12 15:21:49
zingel
авторизацию у вебмина закрыть дял всех, оставить для себя и не юзать его вообще если можно

Re: Защитить apache от шеллов

Добавлено: 2009-08-12 15:50:10
dro
Заливаем любой шелл на хостинг (возьмем к примеру r57shell от RST) и имеем возможность выходить за пределы домашнего каталога.
php_safemode не спасает.

Почему бы не за chrootить ?

apache работает не из под рута а из под www-data

Re: Защитить apache от шеллов

Добавлено: 2009-08-12 15:59:48
Alex_hha
Ну даже если и ходить позволит, что это даст?

Re: Защитить apache от шеллов

Добавлено: 2009-08-12 16:14:20
paix
топикстартер, кури в сторону
php disabled functions; php open_basedir

а все остальное cgi рубай.