Seite 1 von 1
config.php world lesbar (mode 644)?
Verfasst: 17.04.2008 15:56
von chriskuku
Ist das normal, daß config.php mode 644 hat? Jeder soll das Datenbankpaßwort lesen können?
Ich sehe zwar, daß ein .htaccess da ist, das um config.php und common.php ein Deckmäntelchen mit Deny from All drüberlegt, aber lokale Sicherheit ist doch auch wichtig, oder?
Verfasst: 17.04.2008 16:58
von Dr.Death
wenn jemand lokal Zugriff auf den Webserver hat, dann kann er auch ganz andere Sachen damit machen.
Lesen muss sie schon der WebServer können..... und der wird normalerweise nicht als "Root" laufen, sondern nur als "normaler User".
Verfasst: 17.04.2008 20:44
von bantu
Auf einem (Standard-)Apache, der die .htaccess verarbeitet, kann man die config.php auf keinen Fall vom Web aus lesen. Auch wenn PHP nicht registriert ist.
Wenn jemand Zugriff auf den Server und deinen Webspace-Ordner hat, kann er die config.php natürlich lesen (wie z.B. der Webserverbenutzer). Ob du das world-read ohne Probleme entfernen kannst, hängt von der Konfiguration des Webservers ab (bei CGI wird es wohl möglich sein). Kontaktiere bei weiteren Fragen deinen Provider.