ancora su sicurezza
Moderatore: mod Generali
ancora su sicurezza
Oggio ho trovato la password di amministratore modificata e una decina di nuovi amministratori nel mio web-shop ... ho provveduto alla cancellazione dei nuovi admin e reinserita la password (copiata precedentemente da un altro webshop) .. il tutto tramite myphp ...
Inoltre continuo a trovare file .htm nella cartella image del webshop ... dove'e' il buco ??
Inoltre continuo a trovare file .htm nella cartella image del webshop ... dove'e' il buco ??
ci provo !!!
Re: ancora su sicurezza
già letto???
viewtopic.php?f=3&t=12984
viewtopic.php?f=3&t=12984
Re: ancora su sicurezza
non ne ho ideakalytom ha scritto:dove'e' il buco ??
però questo update potrebbe darti un mano perchè non risucceda
http://www.oscommerce.info/confluence/d ... entication
Saluti
ATTENZIONE: Questi non sono cambiamenti banali. C'è un sacco di codice qui ) bene bravo bis!!:)
Re: ancora su sicurezza
kalytom ha scritto:Oggio ho trovato la password di amministratore modificata e una decina di nuovi amministratori nel mio web-shop ... ho provveduto alla cancellazione dei nuovi admin e reinserita la password (copiata precedentemente da un altro webshop) .. il tutto tramite myphp ...
Inoltre continuo a trovare file .htm nella cartella image del webshop ... dove'e' il buco ??
Che versione di osC usi?
Server?
Modifiche effettuate?
Saluti
Marcus
Nuovo pacchetto osCommercePRO (osCPRO) + Modulo Interfacciamento Gestionale Danea.
Visita la demo: http://oscpro.oscommercedev.com/index.php
Visita la demo: http://oscpro.oscommercedev.com/index.php
Re: ancora su sicurezza
2.2 rc2a , Server HTTP: Apache/2.2 Versione PHP: 4.4.9 (Zend: 1.3.0) su aruba..
nessuna modifica
nessuna modifica
ci provo !!!
Re: ancora su sicurezza
Togli la rc2 ed installa la 2.3.
Per minimizzare la probabilità di attacchi/ iniezioni di codice maligno:
- togliere file_manager.php
- proteggere l'admin con .htaccess
- cambiare in ogni caso nome alla cartella admin con un nome alfanumerico casuale tipo password per intenderci (Es: 578ug64509)
Si tratta di tre punti molto semplici da attuare ma di importanza cruciale per la sicurezza.
Saluti
Marcus
Per minimizzare la probabilità di attacchi/ iniezioni di codice maligno:
- togliere file_manager.php
- proteggere l'admin con .htaccess
- cambiare in ogni caso nome alla cartella admin con un nome alfanumerico casuale tipo password per intenderci (Es: 578ug64509)
Si tratta di tre punti molto semplici da attuare ma di importanza cruciale per la sicurezza.
Saluti
Marcus
Nuovo pacchetto osCommercePRO (osCPRO) + Modulo Interfacciamento Gestionale Danea.
Visita la demo: http://oscpro.oscommercedev.com/index.php
Visita la demo: http://oscpro.oscommercedev.com/index.php
Re: ancora su sicurezza
ti ringrazio, cosa significa proteggere con .htaccess ?
se cambio il nome della cartella admin poi posso accedervi da web o devo poi modificare il nome della cartella all'interno di altri file ??
se cambio il nome della cartella admin poi posso accedervi da web o devo poi modificare il nome della cartella all'interno di altri file ??
ci provo !!!
Re: ancora su sicurezza
Puoi sempre accederci da web ovviamente basta che digiti l'indirizzo! che domanda è ?kalytom ha scritto:ti ringrazio, cosa significa proteggere con .htaccess ?
se cambio il nome della cartella admin poi posso accedervi da web o devo poi modificare il nome della cartella all'interno di altri file ??
Devi modificare di conseguenza i file configure.php.
Per proteggere con . htaccess usa il pannello Aruba.
saluti
Marcus
Nuovo pacchetto osCommercePRO (osCPRO) + Modulo Interfacciamento Gestionale Danea.
Visita la demo: http://oscpro.oscommercedev.com/index.php
Visita la demo: http://oscpro.oscommercedev.com/index.php
Re: ancora su sicurezza
non mi sono ben spiegato, intendevo dire se cambio il nome della cartella admin, successivamente accedendo dal web http://www.ciccio.it/shop/nuovo_nome_cartella_admin , mi lasciava funzionare ugualmente ... o se dovevo cambiare il nome nuovamente in admin prima di entrarci.
ci provo !!!
Re: ancora su sicurezza
entri con il nuovo nome...
ATTENZIONE: Questi non sono cambiamenti banali. C'è un sacco di codice qui ) bene bravo bis!!:)