ancora su sicurezza

Postate qui discussioni di carattere generale riguardo a problemi di installazione e configurazione di osCommerce

Moderatore: mod Generali

Rispondi
kalytom
membro Junior
membro Junior
Messaggi: 21
Iscritto il: 19/11/2009, 12:51

ancora su sicurezza

Messaggio da kalytom »

Oggio ho trovato la password di amministratore modificata e una decina di nuovi amministratori nel mio web-shop ... ho provveduto alla cancellazione dei nuovi admin e reinserita la password (copiata precedentemente da un altro webshop) .. il tutto tramite myphp ...

Inoltre continuo a trovare file .htm nella cartella image del webshop ... dove'e' il buco ??
ci provo !!!
dynamo
membro Master
membro Master
Messaggi: 1976
Iscritto il: 13/11/2007, 17:47
Contatta:

Re: ancora su sicurezza

Messaggio da dynamo »

www.vinidimo.it

visitate e criticate se è il caso... solo con le critiche posso migliorarlo ^_^
06voip
membro Veteran
membro Veteran
Messaggi: 549
Iscritto il: 12/09/2009, 11:58

Re: ancora su sicurezza

Messaggio da 06voip »

kalytom ha scritto:dove'e' il buco ??
non ne ho idea :shock:

però questo update potrebbe darti un mano perchè non risucceda
http://www.oscommerce.info/confluence/d ... entication

Saluti :)
ATTENZIONE: Questi non sono cambiamenti banali. C'è un sacco di codice qui :o) bene bravo bis!!:)
Avatar utente
marcus
membro Master
membro Master
Messaggi: 1619
Iscritto il: 04/12/2003, 1:00
Contatta:

Re: ancora su sicurezza

Messaggio da marcus »

kalytom ha scritto:Oggio ho trovato la password di amministratore modificata e una decina di nuovi amministratori nel mio web-shop ... ho provveduto alla cancellazione dei nuovi admin e reinserita la password (copiata precedentemente da un altro webshop) .. il tutto tramite myphp ...

Inoltre continuo a trovare file .htm nella cartella image del webshop ... dove'e' il buco ??

Che versione di osC usi?

Server?

Modifiche effettuate?

Saluti
Marcus
Nuovo pacchetto osCommercePRO (osCPRO) + Modulo Interfacciamento Gestionale Danea.
Visita la demo: http://oscpro.oscommercedev.com/index.php
kalytom
membro Junior
membro Junior
Messaggi: 21
Iscritto il: 19/11/2009, 12:51

Re: ancora su sicurezza

Messaggio da kalytom »

2.2 rc2a , Server HTTP: Apache/2.2 Versione PHP: 4.4.9 (Zend: 1.3.0) su aruba..
nessuna modifica
ci provo !!!
Avatar utente
marcus
membro Master
membro Master
Messaggi: 1619
Iscritto il: 04/12/2003, 1:00
Contatta:

Re: ancora su sicurezza

Messaggio da marcus »

Togli la rc2 ed installa la 2.3.

Per minimizzare la probabilità di attacchi/ iniezioni di codice maligno:

- togliere file_manager.php
- proteggere l'admin con .htaccess
- cambiare in ogni caso nome alla cartella admin con un nome alfanumerico casuale tipo password per intenderci (Es: 578ug64509)

Si tratta di tre punti molto semplici da attuare ma di importanza cruciale per la sicurezza.



Saluti
Marcus
Nuovo pacchetto osCommercePRO (osCPRO) + Modulo Interfacciamento Gestionale Danea.
Visita la demo: http://oscpro.oscommercedev.com/index.php
kalytom
membro Junior
membro Junior
Messaggi: 21
Iscritto il: 19/11/2009, 12:51

Re: ancora su sicurezza

Messaggio da kalytom »

ti ringrazio, cosa significa proteggere con .htaccess ?

se cambio il nome della cartella admin poi posso accedervi da web o devo poi modificare il nome della cartella all'interno di altri file ??
ci provo !!!
Avatar utente
marcus
membro Master
membro Master
Messaggi: 1619
Iscritto il: 04/12/2003, 1:00
Contatta:

Re: ancora su sicurezza

Messaggio da marcus »

kalytom ha scritto:ti ringrazio, cosa significa proteggere con .htaccess ?

se cambio il nome della cartella admin poi posso accedervi da web o devo poi modificare il nome della cartella all'interno di altri file ??
Puoi sempre accederci da web ovviamente basta che digiti l'indirizzo! che domanda è ? :shock:

Devi modificare di conseguenza i file configure.php.

Per proteggere con . htaccess usa il pannello Aruba.

saluti
Marcus
Nuovo pacchetto osCommercePRO (osCPRO) + Modulo Interfacciamento Gestionale Danea.
Visita la demo: http://oscpro.oscommercedev.com/index.php
kalytom
membro Junior
membro Junior
Messaggi: 21
Iscritto il: 19/11/2009, 12:51

Re: ancora su sicurezza

Messaggio da kalytom »

non mi sono ben spiegato, intendevo dire se cambio il nome della cartella admin, successivamente accedendo dal web http://www.ciccio.it/shop/nuovo_nome_cartella_admin , mi lasciava funzionare ugualmente ... o se dovevo cambiare il nome nuovamente in admin prima di entrarci.
ci provo !!!
06voip
membro Veteran
membro Veteran
Messaggi: 549
Iscritto il: 12/09/2009, 11:58

Re: ancora su sicurezza

Messaggio da 06voip »

entri con il nuovo nome... :roll:
ATTENZIONE: Questi non sono cambiamenti banali. C'è un sacco di codice qui :o) bene bravo bis!!:)
kalytom
membro Junior
membro Junior
Messaggi: 21
Iscritto il: 19/11/2009, 12:51

Re: ancora su sicurezza

Messaggio da kalytom »

grazie
ci provo !!!
Rispondi