Zugriff auf Forenstruktur verhindern? ERLEDIGT

Fragen zur Bedienung von phpBB 3.0.x, Probleme bei der Benutzung und alle weiteren Fragen inkl. Update auf die neuste phpBB 3.0.14 Version
Forumsregeln
phpBB 3.0 hat das Ende seiner Lebenszeit überschritten
phpBB 3.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 3.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf die neuste phpBB-Version, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
Drachenzuechter
Mitglied
Beiträge: 65
Registriert: 24.09.2010 14:59
Wohnort: Im Winter Shiverpool, im Sommer Pen-Gu Eiland

Zugriff auf Forenstruktur verhindern? ERLEDIGT

Beitrag von Drachenzuechter »

Hallo Zusammen,

dank der Hilfe hier im Forum, habe auch ich mein Forum ans Laufen
bekommen. Mal sehen, ob ich zu diesem Thema auch "geholfen" werde...

Hoffentlich bin ich im richtigen Support-Teil :-?

Mein Problem:
Ein User hat letztlich ein Smiley im Posting benutzt, welches ich zwar im smilies-Ordner
liegen, aber nicht zur Verwendung freigegeben hatte. Es wurde nicht fremdverlinkt
sondern lag definitiv (rechte Maustaste>Grafikadresse kopieren) im Foren-Pfad.
Wie kommt er daran und wie kann ich es verhindern?
Das er möglicherweise an den Rest auch dran käme, scheint mir wahrscheinlich.

Wenn ich die Url mit /images/smilies/ oder anderen Pfaden eingebe, erhalte ich eine
leere weiße Seite angezeigt, der Webspace scheint also vom "Hoster" bereits geschützt
zu sein.

Kann ich es über .htaccess so einrichten, daß alle Zugriffe aus der Foren-Domain
heraus nicht - alle anderen jedoch- geblockt werden?
Wenn ich via .htaccess den Ordner sperre sind auch die Inhalte des betreffenden Ordners
nicht mehr für das Forum zugänglich.

Vielen Dank schon einmal für die Hilfe.

Grüße
Zuletzt geändert von Drachenzuechter am 09.12.2010 10:38, insgesamt 1-mal geändert.
Benutzeravatar
cYbercOsmOnauT
Ehemaliges Teammitglied
Beiträge: 3820
Registriert: 18.02.2004 23:02
Wohnort: Göttingen
Kontaktdaten:

Re: Zugriff auf Forenstruktur verhindern?

Beitrag von cYbercOsmOnauT »

Hallo alleine,

der Pfad zum Smilies-Verzeichnis ist ja kein Geheimnis. Wie lautet der Dateiname des Smilie? Ich denke mal, er hat es einfach erraten. Du kannst das Smilieverzeichnis nicht via htaccess sperren, denn dann würde in keinem Posting mehr ein Smilie zu sehen sein und die User andauernd mit htaccess Login-Popups zu kämpfen haben. :D

Viele Grüße,
Tekin
• prof. phpbb-Installation, Reparatur, Rettung nach Hackattacken, sowie PHP/JS Programmierung aller Art
Zend Certified Engineer, Linux Administrator und die Sicherheit von 34 Jahren Programmiererfahrung
• Interesse? Kontakt unter t.birduezen@web-coding.eu
Drachenzuechter
Mitglied
Beiträge: 65
Registriert: 24.09.2010 14:59
Wohnort: Im Winter Shiverpool, im Sommer Pen-Gu Eiland

Re: Zugriff auf Forenstruktur verhindern?

Beitrag von Drachenzuechter »

Hi,

nee ein Geheimnis ist der Pfad natürlich nicht.

Aber irritieren tut es mich schon, zumal man sich den Inhalt nicht auflisten lassen kann.

Das Smiley heißt "qgreenjumpers.gif" und war das Einzige im Ordner, welches nicht freigegeben
war. Ist mir irgendwie zuviel des Zufalls, bei den tausend freien Smilies welche überall "rumgeistern".

Das ich das mit einer einfachen .htaccess nicht hin bekomme, war mir nach zwei Versuchen leider
auch schon klar.

Na , das Thema Sicherheit ist jetzt bei mir erstmal wieder auf dem Plan.
Egal ob es Zufall oder Absicht war. Interessieren würde es mich trotzdem, wie man so "Fummelheinis"
in den Griff bekommt. Außerdem spielt der Bursche mit seinem Rauswurf-da wüßte ich schon gerne
vorher wie ich das System dicht bekomme.

Grüße
Benutzeravatar
cYbercOsmOnauT
Ehemaliges Teammitglied
Beiträge: 3820
Registriert: 18.02.2004 23:02
Wohnort: Göttingen
Kontaktdaten:

Re: Zugriff auf Forenstruktur verhindern?

Beitrag von cYbercOsmOnauT »

Ein Blick ins access.log würde vielleicht Klarheit schaffen. Kann gut sein, dass er, warum auch immer, per Skript das Images-Verzeichnis nach Treffern (HTTP 200 anstelle von 404) durchprobiert hat. Dies würdest Du im access.log sehen.
• prof. phpbb-Installation, Reparatur, Rettung nach Hackattacken, sowie PHP/JS Programmierung aller Art
Zend Certified Engineer, Linux Administrator und die Sicherheit von 34 Jahren Programmiererfahrung
• Interesse? Kontakt unter t.birduezen@web-coding.eu
Benutzeravatar
Mahony
Ehemaliges Teammitglied
Beiträge: 12258
Registriert: 17.11.2005 22:33
Wohnort: Ostfildern Kemnat
Kontaktdaten:

Re: Zugriff auf Forenstruktur verhindern?

Beitrag von Mahony »

Hallo
Hm..zumindest den direkten Zugriff auf die Template-Dateien kannst du per .htaccess schützen.

Dazu legst du eine .htaccess mit folgendem Inhalt

Code: Alles auswählen

<Files *.html>
  Deny from all
</Files>
in das Verzeichnis styles/mein_style/template.

P.S. Wenn der Smilie jemals von dir in deinem Board benutzt wurde, dann ist es keine Kunst auf den Pfad des Smilies und dessen Namen zu kommen. Per Rechtsklick - Grafik anzeigen kann sich jeder die Infos auslesen.


Grüße: Mahony
Wer fragt, ist ein Narr für fünf Minuten, wer nicht fragt, ist ein Narr für immer.
Drachenzuechter
Mitglied
Beiträge: 65
Registriert: 24.09.2010 14:59
Wohnort: Im Winter Shiverpool, im Sommer Pen-Gu Eiland

Re: Zugriff auf Forenstruktur verhindern?

Beitrag von Drachenzuechter »

Mahony hat geschrieben:Hallo
Hm..zumindest den direkten Zugriff auf die Template-Dateien kannst du per .htaccess schützen.
Danke, habe ich gerade hochgeladen.
Mahony hat geschrieben: P.S. Wenn der Smilie jemals von dir in deinem Board benutzt wurde, dann ist es keine Kunst auf den Pfad des Smilies und dessen Namen zu kommen. Per Rechtsklick - Grafik anzeigen kann sich jeder die Infos auslesen.
Ich hatte es 'mal in einem Testpost, welchen ich gelöscht habe - bevor das Forum online gegangen ist.
:-? .
Ich hatte sowieso vor nach des Rätsels Lösung zufragen. Ist es wie Du schreibst, nehme ich alles
zurück und behaupte das Gegenteil. Dann habe ich mir mehr Streß gemacht als notwendig und hier völlig
"noob-mäßig" rumgezickt. :oops:

@cYbercOsmOnauT
Wo im ACP finde ich die betreffende "access.log" genau? Auf Anhieb ist mir ihr Versteck nicht aufgefallen....
Benutzeravatar
cYbercOsmOnauT
Ehemaliges Teammitglied
Beiträge: 3820
Registriert: 18.02.2004 23:02
Wohnort: Göttingen
Kontaktdaten:

Re: Zugriff auf Forenstruktur verhindern?

Beitrag von cYbercOsmOnauT »

Gib mal bitte access.log in Google ein. Dann hast Du Deine Antwort ;)

Ich war davon ausgegangen, dass Du dieses Smilie noch nie verwendet hast. So ist es natürlich klar, wie er es als Image nutzen konnte.

Grüße,
Tekin
• prof. phpbb-Installation, Reparatur, Rettung nach Hackattacken, sowie PHP/JS Programmierung aller Art
Zend Certified Engineer, Linux Administrator und die Sicherheit von 34 Jahren Programmiererfahrung
• Interesse? Kontakt unter t.birduezen@web-coding.eu
Drachenzuechter
Mitglied
Beiträge: 65
Registriert: 24.09.2010 14:59
Wohnort: Im Winter Shiverpool, im Sommer Pen-Gu Eiland

Re: Zugriff auf Forenstruktur verhindern?

Beitrag von Drachenzuechter »

cYbercOsmOnauT hat geschrieben:Ich war davon ausgegangen, dass Du dieses Smilie noch nie verwendet hast. So ist es natürlich klar, wie er es als Image nutzen konnte
Da ich den Link zum Forum vor dem Stichtag nicht rausgerückt habe, ist mir das nicht sooo klar.
Na, wir werden sehen ...

Die Auswertung der Access.log wird wohl noch ein bißchen dauern.
Tante G hat dazu einiges zubieten und ich muß mich erstmal
damit beschäftigen.

Danke Euch

und erst einmal gute Nacht
Drachenzuechter
Mitglied
Beiträge: 65
Registriert: 24.09.2010 14:59
Wohnort: Im Winter Shiverpool, im Sommer Pen-Gu Eiland

Re: Zugriff auf Forenstruktur verhindern?

Beitrag von Drachenzuechter »

Da bin ich wieder.

Zum Glück war es falscher Alarm und des Rätsels
Lösung ist ganz simpel:
Es gab im Forum unter der Smiley-Auswahl einen Button
"weitere Smilies" oder ähnlich.

Über diesen Button sind wohl die Smilies verfügbar gewesen,
welche zusätzlich im entsprechenden Verzeichnis liegen.

Mir ist dieser Button nie aufgefallen. Warum aber werden
die Dinger auch angezeigt, wenn ich sie gar nicht ausgewählt habe?

Meine Quintessenz: Sauberkeit auf dem Server halten
und nichts rumliegen lassen.

...wie sonst eben auch ;-)

Ein zusätzliches Auge auf dem Thema "Foren-Sicherheit"
habe ich dadurch trotzdem.

Grüße


PS: Solange kein Button auftaucht "Change User"... ;-)
Antworten

Zurück zu „[3.0.x] Administration, Benutzung und Betrieb“