Page 1 of 1

Muss Apache mit wwwrun:www ausgeführt werden

Posted: 2003-09-30 19:49
by malibuu
Muss Apache mit wwwrun:www ausgeführt werden ??
oder ist das ein Sicherheitsrisiko wenn man dort den User ändern ?

Re: Muss Apache mit wwwrun:www ausgeführt werden

Posted: 2003-09-30 19:56
by wirsing
Es muss nicht - du kannst auch jeden anderen User nehmen.
Nur: Du musst davon ausgehen, dass alles in deinem System darauf abgestimmt ist, mit wwwrun/www zu arbeiten, wundere dich also nicht wenn nicht mehr alles tut.

ok

Posted: 2003-09-30 19:58
by malibuu
aber es stellt kein sicherheitsrisiko dar oder ? sprich SPAM oder sonstige Proxys zu öffnen... um dann ins system zu kommen ??!?!? Oder das ftpuser .sh dateien hochladen und dann ausführen ?

Re: Muss Apache mit wwwrun:www ausgeführt werden

Posted: 2003-09-30 20:10
by wirsing
Zunächst nicht - allerdings wenn du einen Benutzer wählt, der solches darf, insbesondere root, sind Sicherheitslücken weit gefährlicher.

Re: Muss Apache mit wwwrun:www ausgeführt werden

Posted: 2003-10-01 03:25
by dodolin
aber es stellt kein sicherheitsrisiko dar oder ? sprich SPAM oder sonstige Proxys zu öffnen... um dann ins system zu kommen ??!?!? Oder das ftpuser .sh dateien hochladen und dann ausführen ?
Wenn du solche Fragen stellst, würde ich dringend davon abraten, den User zu ändern!

Und sollte man den User doch ändern, sollte man dazu einen dedizierten User nehmen, der für nichts anderes benutzt wird und der ansonsten minimale Rechte auf dem System hat.

Um auf obige Frage zurückzukommen: Wenn man weiß, was man tut (was bei dir anscheinend nicht der Fall ist), dann stellt eine Ã?nderung des Apachen-Users kein Sicherheitsrisiko dar.

was

Posted: 2003-10-01 08:56
by malibuu
was ich festgestellt habe wenn ich einen anderen User eintrage, kann ich meinen Gameserver per webbrowser restarten was leider mit dem wwwrun nicht funktioniert ! Es wäre sehr nett von dir wenn du mir ein paar eigenschaften für einen dedizierten User nennen könntest !

vielen dank
chris

Re: Muss Apache mit wwwrun:www ausgeführt werden

Posted: 2003-10-01 12:27
by dodolin
was ich festgestellt habe wenn ich einen anderen User eintrage, kann ich meinen Gameserver per webbrowser restarten was leider mit dem wwwrun nicht funktioniert !
Euch Gamern geht es doch allen nur ums selbe... Hauptsache alles geht ganz einfach und per Klicki, aber um Sicherheit schert ihr euch einen Dreck. Super!
Es wäre sehr nett von dir wenn du mir ein paar eigenschaften für einen dedizierten User nennen könntest !
z.b. http://www.de.debian.org/doc/manuals/se ... -user-bind

danke

Posted: 2003-10-01 18:19
by malibuu
danke für den Link. Noch eine Frage, ist es möglich eine Website die eine .SH Datei ausführt als einen anderen User zu starten als wwwrun ?

thx
chris

Re: Muss Apache mit wwwrun:www ausgeführt werden

Posted: 2003-10-01 19:11
by dodolin
Noch eine Frage, ist es möglich eine Website die eine .SH Datei ausführt als einen anderen User zu starten als wwwrun ?
suEXEC sollte man sowieso immer benutzen. Damit geht das.