Новости Joomla

0 Пользователей и 1 Гость просматривают эту тему.
  • 17 Ответов
  • 3076 Просмотров

Всем привет

Проблема!

Пример. Имеется страничка, доступная только для зарегистрированных пользователей.
На этой страничке имеется рисунок.

Рисунок доступен всем.

Т.е. набрав в браузере путь к папке с рисунками ... его можно скачать независимо от от того, доступен сам текстовый материал или нет.

Квак быть? ... есть ПРОФИ Joomla, которые могут помочь решить данную проблему или посоветовать что - нибудь?
« Последнее редактирование: 14.08.2009, 12:31:30 от smart »
*

Aleks_El_Dia

  • Moderator
  • 3671
  • 353 / 0
  • AEDStudio Joomla! Direction
Re: Как устранить Уязвимость?
« Ответ #1 : 13.08.2009, 15:43:55 »
Тоесть кто то будет сидеть и тупо угадывать название и расположение рисунка что б скачать его?)))
Спам придумали боги в отместку за наши молитвы (с) Рома Воронежский
На молоко: Z369038872422 || R210017695494 || U247040729215 || ЯД 410011288250383
Мигрирую сайты, переношу расширения J!1.0->J!1.5->J!2.5. Более 50 успешных миграций.

тема
« Ответ #2 : 13.08.2009, 15:45:51 »
Попробуй использовать .htaccess для разграничения доступа зарегистрированных пользователей и нет, можно попробывать поставить пароль на эту директорию который будет автоматом вводиться при заходе зарегистрированного пользователя.

Re: Как устранить Уязвимость?
« Ответ #3 : 13.08.2009, 15:47:19 »
Человека отличает ... ум :)

А "тупо" угадывать ничего не надо ... необходимо просто набрать путь к директории, где хранятся файлы ... рисунков, ...
*

Aleks_El_Dia

  • Moderator
  • 3671
  • 353 / 0
  • AEDStudio Joomla! Direction
Re: Как устранить Уязвимость?
« Ответ #4 : 13.08.2009, 15:48:04 »
положи в папку пустой index.html
Или в .htaccess добавить Options -Indexes
Спам придумали боги в отместку за наши молитвы (с) Рома Воронежский
На молоко: Z369038872422 || R210017695494 || U247040729215 || ЯД 410011288250383
Мигрирую сайты, переношу расширения J!1.0->J!1.5->J!2.5. Более 50 успешных миграций.

Re: Как устранить Уязвимость?
« Ответ #5 : 13.08.2009, 15:51:17 »
Попробуй использовать . для разграничения доступа зарегистрированных пользователей и нет, можно попробывать поставить пароль на эту директорию который будет автоматом вводиться при заходе зарегистрированного пользователя.

htaccess .... я уже перепробовал все параметры ...

всё, что знал :) - уже исчерпал ... но ... то, что Вы предлагаете ... по логике должно работать

Chupach1979 ... может быть подскажите Код?

Re: Как устранить Уязвимость?
« Ответ #6 : 13.08.2009, 15:53:07 »
положи в папку пустой index.html
Или в .htaccess добавить Options -Indexes

а это ... если сработает ... а по идее - должно :)... просто ГЕНИАЛЬНО

Re: Как устранить Уязвимость?
« Ответ #7 : 13.08.2009, 16:04:54 »
а это ... если сработает ... а по идее - должно :)... просто ГЕНИАЛЬНО

Жаль ... :)...не сработало. По имени файла все равно войти можно.
*

Aleks_El_Dia

  • Moderator
  • 3671
  • 353 / 0
  • AEDStudio Joomla! Direction
Re: Как устранить Уязвимость?
« Ответ #8 : 13.08.2009, 16:19:44 »
По имени файла можно. Но директорию открыть нельзя.Е
Если не ошибаюсь то картинки скрыть нельзя, если заведомо знаеш ее адрес
Спам придумали боги в отместку за наши молитвы (с) Рома Воронежский
На молоко: Z369038872422 || R210017695494 || U247040729215 || ЯД 410011288250383
Мигрирую сайты, переношу расширения J!1.0->J!1.5->J!2.5. Более 50 успешных миграций.

Re: Как устранить Уязвимость?
« Ответ #9 : 13.08.2009, 16:21:53 »
Единственное решение ... вероятно, это то, которое предложил Chupach1979 ...

Жаль опыта нет ... читаю прессу :)

Re: Как устранить Уязвимость?
« Ответ #10 : 13.08.2009, 16:45:01 »
директива

AuthUserFile /pub/home/твой_логин/.htpasswd

Значение AuthUserFile указывает на место, где хранится файл с паролями для доступа к данной директории

т.е. по логике ... необходим файл с паролями зарегистрированных пользователей ...

Кто знает где хранится этот файл? :)

Или ...какие директивы можно еще использовать ... чтобы определялся статус пользователя?
*

Aleks_El_Dia

  • Moderator
  • 3671
  • 353 / 0
  • AEDStudio Joomla! Direction
Re: Как устранить Уязвимость?
« Ответ #11 : 14.08.2009, 10:18:16 »
Не занимайтесь ерундой)
Спам придумали боги в отместку за наши молитвы (с) Рома Воронежский
На молоко: Z369038872422 || R210017695494 || U247040729215 || ЯД 410011288250383
Мигрирую сайты, переношу расширения J!1.0->J!1.5->J!2.5. Более 50 успешных миграций.
*

effrit

  • Легенда
  • 10132
  • 1118 / 13
  • effrit.com
Re: Как устранить Уязвимость?
« Ответ #12 : 14.08.2009, 10:21:11 »
рисунок, наверно, позолоченый.
и весь интернет за ним охотится.
иначе не понимаю, зачем такой кипиш :)
*

SmokerMan

  • Гуру
  • 5290
  • 720 / 26
Re: Как устранить Уязвимость?
« Ответ #13 : 14.08.2009, 10:55:32 »
я бы посоветовал такие рисунки хранить где-нибудь на сервере пентагона. И то не факт что вездесущие хакеры его сп... (в общем подматают)  ^-^   
*

userxp

  • Живу я здесь
  • 2019
  • 403 / 6
  • Злой и ужасный бармалей
Re: Как устранить Уязвимость?
« Ответ #14 : 14.08.2009, 11:28:41 »
если есть ссылка на <img src="..." /> то ее ВСЕГДА можно открыть, кроме того случая, когда папка закрыта на пароль и/или ограничен доступ по фильтрам и/или IP на апаче

единственный вариант обойти это - отдавать код картинки скриптом.
брать image файлом с диска, проверить на доступность и потом через header отдавать в поток контент файла
Как правильно задавать вопрос службе технической поддержки  yes!
SGA CM 7.2.0 RC0 KANG Build GWK74 + s95allinonescript + CWM 5.0.2.6 + Modem XWKT3
*

pedrosoft

  • Захожу иногда
  • 367
  • 113 / 7
Re: Как устранить Уязвимость?
« Ответ #15 : 14.08.2009, 11:34:07 »
я не понимаю как можно угадать название картинки? только если тот кто авторизован будет кидать адрес картинки тому кто не авторизован (да такая ситуация возможна). всё, больше никак не угадать ведь листинг директории где картинки лежат не получить. можно вставлять картинки не прямой ссылкой, а например через плагин, который будет проверять авторизован пользователей или нет что бы предотвратить описанную мной ситуацию.
Интернет Хостинг Центр: отличные цены, лучшее качество, расположение в дата-центре «Оверсан-Меркурий»
*

Physicist

  • Глобальный модератор
  • 984
  • 194 / 0
  • Рябов Денис
Re: Как устранить Уязвимость?
« Ответ #16 : 14.08.2009, 11:57:27 »
Так как изображения отдаются пользователю средствами Apache, то подключить проверку joomla'вских прав пользователя ну никак не получится. Выход — хранить их или в БД, или в закрытой директории, и отдавать через специально для этих целей написанный компонент (который еще написать нужно).
*

Aleks_El_Dia

  • Moderator
  • 3671
  • 353 / 0
  • AEDStudio Joomla! Direction
Ну все, все..а то затюкали человека)))
Спам придумали боги в отместку за наши молитвы (с) Рома Воронежский
На молоко: Z369038872422 || R210017695494 || U247040729215 || ЯД 410011288250383
Мигрирую сайты, переношу расширения J!1.0->J!1.5->J!2.5. Более 50 успешных миграций.
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

На сайте правая колонна ушла в низ

Автор vityavoluevich

Ответов: 3
Просмотров: 2501
Последний ответ 27.10.2023, 08:45:48
от vityavoluevich
Каков ваш заработок на сайте?возможно ли пролететь и создать не прибыльный сайт?

Автор bedalex

Ответов: 3
Просмотров: 5288
Последний ответ 05.06.2023, 11:00:40
от Ритулька88
Как запретить к индексации в robot.txt?

Автор kirill-juk

Ответов: 3
Просмотров: 2895
Последний ответ 07.02.2023, 13:53:30
от Ратник
Доступ к бд

Автор oraden

Ответов: 6
Просмотров: 5392
Последний ответ 10.05.2019, 13:02:26
от pavel2950
Поменял доменное имя - доступ к админке

Автор kirill-juk

Ответов: 1
Просмотров: 1625
Последний ответ 06.02.2018, 12:53:39
от SeBun