Security Bug in PHP wird nicht gefixt?
Security Bug in PHP wird nicht gefixt?
moin,
ich habe vor ein paar tagen bereits auf die debian-security mailing liste geschrieben, aber leider keine antwort erhalten: http://lists.debian.org/debian-security ... 00091.html
es geht darum, dass der in http://bugs.php.net/bug.php?id=32937 beschriebene bug in sarge seit einiger zeit nicht gefixt wurde.
vielleicht weiß es ja hier jemand, werden open_basedir bugs in PHP nicht mehr gefixt bzw. warum reagiert auf der liste niemand?
gruß
thorben
ich habe vor ein paar tagen bereits auf die debian-security mailing liste geschrieben, aber leider keine antwort erhalten: http://lists.debian.org/debian-security ... 00091.html
es geht darum, dass der in http://bugs.php.net/bug.php?id=32937 beschriebene bug in sarge seit einiger zeit nicht gefixt wurde.
vielleicht weiß es ja hier jemand, werden open_basedir bugs in PHP nicht mehr gefixt bzw. warum reagiert auf der liste niemand?
gruß
thorben
-
- Beiträge: 180
- Registriert: 27.01.2002 21:48:08
- Lizenz eigener Beiträge: GNU General Public License
Hi.
Am besten ist es sicher, wenn du einen Bugreport für die betroffenen Debian Pakete machst. Als Tag solltest du dann "security" setzten, dann wird auch das Security-Team benachrichtigt, worauf dann sicher jemand mal ein bischen Reaktion zeigt.
Ich finde es ziemlich schlecht, dass niemand auf deinen Post auf der Mailingliste reagiert hat. Wobei in diesem Thread http://lists.debian.org/debian-security ... 00160.html , auch nicht wirklich jemand Stellung bezogen hat.
Entweder machen die alle Urlaub oder man muss die einfach mal von allen Seiten wachrütteln.
Gruss
Jochen
Am besten ist es sicher, wenn du einen Bugreport für die betroffenen Debian Pakete machst. Als Tag solltest du dann "security" setzten, dann wird auch das Security-Team benachrichtigt, worauf dann sicher jemand mal ein bischen Reaktion zeigt.
Ich finde es ziemlich schlecht, dass niemand auf deinen Post auf der Mailingliste reagiert hat. Wobei in diesem Thread http://lists.debian.org/debian-security ... 00160.html , auch nicht wirklich jemand Stellung bezogen hat.
Entweder machen die alle Urlaub oder man muss die einfach mal von allen Seiten wachrütteln.
Gruss
Jochen
- blackm
- Moderator und Co-Admin
- Beiträge: 5921
- Registriert: 02.06.2002 15:03:17
- Lizenz eigener Beiträge: MIT Lizenz
Weder Bug, noch Security...und wenn doch, ist es ein Bug in php5...das ist gerade mal in unstable und da muss man keine security Bugs fixen...beim naechste Upstream ist das Problem sicher behoben.Status: Bogus
by, Martin
Schöne Grüße
Martin
Neu im Forum? --> https://wiki.debianforum.de/debianforum ... tensregeln
Log- und Konfigurationsdatein? --> pastebin.php
Forum unterstützen? --> https://wiki.debianforum.de/debianforum.de/Spenden
Martin
Neu im Forum? --> https://wiki.debianforum.de/debianforum ... tensregeln
Log- und Konfigurationsdatein? --> pastebin.php
Forum unterstützen? --> https://wiki.debianforum.de/debianforum.de/Spenden
- blackm
- Moderator und Co-Admin
- Beiträge: 5921
- Registriert: 02.06.2002 15:03:17
- Lizenz eigener Beiträge: MIT Lizenz
Bei uns tritt das Problem aber nicht auf. Wir haben das open_basedir auf verschiedenen Rechnern gesetzt (alle Sarge) und wir kommen nicht nach /tmp.
by, Martin
by, Martin
Schöne Grüße
Martin
Neu im Forum? --> https://wiki.debianforum.de/debianforum ... tensregeln
Log- und Konfigurationsdatein? --> pastebin.php
Forum unterstützen? --> https://wiki.debianforum.de/debianforum.de/Spenden
Martin
Neu im Forum? --> https://wiki.debianforum.de/debianforum ... tensregeln
Log- und Konfigurationsdatein? --> pastebin.php
Forum unterstützen? --> https://wiki.debianforum.de/debianforum.de/Spenden
moin,
wie genau habt ihr open_basedir gesetzt?
ich habe immer: "open_basedir = /var/www/kunde1/" usw. für jeden vhost gesetzt. von kunde1 konnte ich auf auch auf kunde10, kunder 13 oder alles was halt mit kunde1 anfängt zugreifen. normalerweise sollte das durch den / verhindert werden.
habs mit dem http://nopaste.debianforum.de/834 dateibrowser getestet
gruß
thorben
wie genau habt ihr open_basedir gesetzt?
ich habe immer: "open_basedir = /var/www/kunde1/" usw. für jeden vhost gesetzt. von kunde1 konnte ich auf auch auf kunde10, kunder 13 oder alles was halt mit kunde1 anfängt zugreifen. normalerweise sollte das durch den / verhindert werden.
habs mit dem http://nopaste.debianforum.de/834 dateibrowser getestet
gruß
thorben
- blackm
- Moderator und Co-Admin
- Beiträge: 5921
- Registriert: 02.06.2002 15:03:17
- Lizenz eigener Beiträge: MIT Lizenz
Wir haben es ueber die vhosts von apache gemacht. Jeder host hast seine Datei und die sieht etwa so aus:thorben hat geschrieben:wie genau habt ihr open_basedir gesetzt?
Code: Alles auswählen
php_admin_value open_basedir /home/www/domain1/htdocs/:/home/www/domain1/tmp/
by, Martin
Schöne Grüße
Martin
Neu im Forum? --> https://wiki.debianforum.de/debianforum ... tensregeln
Log- und Konfigurationsdatein? --> pastebin.php
Forum unterstützen? --> https://wiki.debianforum.de/debianforum.de/Spenden
Martin
Neu im Forum? --> https://wiki.debianforum.de/debianforum ... tensregeln
Log- und Konfigurationsdatein? --> pastebin.php
Forum unterstützen? --> https://wiki.debianforum.de/debianforum.de/Spenden
jup, genau so hab ich es auch
(mit und ohne ":" und weiteren pfaden am ende probiert.)
ich kann auf /var/www1 und /var/www2 zugreifen obwohl das nicht sein dürfte
ich werde es kommende woche auf einem anderen rechner testen, kann sonst noch jemand sagen dass es bei ihm geht / nicht geht?
@blackm: dass du /tmp nicht zugreifen kannst ist klar, du solltest aber auf /home/www/domain10/htdocs zugreifen können
gruß
thorben
Code: Alles auswählen
php_admin_value open_basedir /var/www/:
ich kann auf /var/www1 und /var/www2 zugreifen obwohl das nicht sein dürfte
ich werde es kommende woche auf einem anderen rechner testen, kann sonst noch jemand sagen dass es bei ihm geht / nicht geht?
@blackm: dass du /tmp nicht zugreifen kannst ist klar, du solltest aber auf /home/www/domain10/htdocs zugreifen können
gruß
thorben
- blackm
- Moderator und Co-Admin
- Beiträge: 5921
- Registriert: 02.06.2002 15:03:17
- Lizenz eigener Beiträge: MIT Lizenz
Aber es ist irgendwie merkwuerdig... open_basedir habe ich auch einen Pfad gesetzt der nicht existiert. http://man.mein-horde.de/test.php geht nicht (wie erwartet) aber http://man.mein-horde.de/index.php funktioniert?!
by, Martin
by, Martin
Schöne Grüße
Martin
Neu im Forum? --> https://wiki.debianforum.de/debianforum ... tensregeln
Log- und Konfigurationsdatein? --> pastebin.php
Forum unterstützen? --> https://wiki.debianforum.de/debianforum.de/Spenden
Martin
Neu im Forum? --> https://wiki.debianforum.de/debianforum ... tensregeln
Log- und Konfigurationsdatein? --> pastebin.php
Forum unterstützen? --> https://wiki.debianforum.de/debianforum.de/Spenden
http://man.mein-horde.de/test.php gibt keinen open_basedir fehler sondern file not found, von daher nicht relevant. die index.php ist ja vorhanden, warum sollte sie nicht gehen?
gruß
Hannes
gruß
Hannes
moin,
habs als bug an debian und gentoo gemeldet, es wird aufgrund von http://www.php.net/security-note.php (4. absatz) nicht als securitykritisch angesehen
http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=323585
http://bugs.gentoo.org/show_bug.cgi?id=102943
gruß
thorben
habs als bug an debian und gentoo gemeldet, es wird aufgrund von http://www.php.net/security-note.php (4. absatz) nicht als securitykritisch angesehen
http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=323585
http://bugs.gentoo.org/show_bug.cgi?id=102943
gruß
thorben