User können Root-Daten löschen? *g*

Backup, Restore und Transfer von Daten
Post Reply
dag
Posts: 18
Joined: 2002-11-02 01:01
 

User können Root-Daten löschen? *g*

Post by dag »

Hi,
ich hab gerade gemerkt das ein normaler FTP User,
in seinem web, Daten löschen kann, die dem User root
gehören. (Daten von root sind gewollt drin).

Wieso kann der User es per FTP löschen?
Was kann man dagegen machen bzw. muss ich
was beim ftp daemon (wuFTP) ändern?


Danke :-D
Dag
Last edited by dag on 2003-01-31 12:08, edited 2 times in total.
kase
Posts: 1031
Joined: 2002-10-14 22:56
 

Re: User können Root-Daten löschen? *g*

Post by kase »

normalerweise kommt da 100 % ein Permission denied, da der FTP Daemon immer unter diesem User läuft, der sich gerade eingeloggt hat. Oder haste vielleicht den FTP Daemon generell unter Root laufen, dann könnte das natürlich sein.
dag
Posts: 18
Joined: 2002-11-02 01:01
 

Re: User können Root-Daten löschen? *g*

Post by dag »

WuFTP läuft als root!
oxygen
Posts: 2138
Joined: 2002-12-15 00:10
Location: Bergheim
 

Re: User können Root-Daten löschen? *g*

Post by oxygen »

Wenn die Datei die Rechte 777 hat, kann sie natürlich jeder löschen, auch wenn sie root gehört. Wenn du das verhindern willst, solltest du das Verzeichnis sticky (+s) setzten.
dag
Posts: 18
Joined: 2002-11-02 01:01
 

Re: User können Root-Daten löschen? *g*

Post by dag »

Ist mir klar.
Selbst bei chmod 700 hat der User keine Probleme mit dem löschen...
kase
Posts: 1031
Joined: 2002-10-14 22:56
 

Re: User können Root-Daten löschen? *g*

Post by kase »

naja, der Daemon läuft als Root, und Root hat nun mal ALLE Rechte...

Vielleicht haste irgendwo ne Option vergessen, die beim Einloggen eines Users ein "Child" erstellt, unter dem User, der sich eingeloggt hat...
captaincrunch
Userprojekt
Userprojekt
Posts: 7066
Joined: 2002-10-09 14:30
Location: Dorsten
Contact:
 

Re: User können Root-Daten löschen? *g*

Post by captaincrunch »

Wer den wu-ftpd einsetzt ist sowieso selber Schuld ... :wink:
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
dag
Posts: 18
Joined: 2002-11-02 01:01
 

Re: User können Root-Daten löschen? *g*

Post by dag »

kase wrote:Vielleicht haste irgendwo ne Option vergessen, die beim Einloggen eines Users ein "Child" erstellt, unter dem User, der sich eingeloggt hat...
Das sagt mir jetzt nicht soviel.

Wenn die Daten zum User/Gruppe des Apaches gehören,
kann es nicht gelöscht werden! Scheinbar kann nur
gelöscht werden was dem User selbst und root gehört :?

@ CaptainCrunch,
bin bei S4f, dort ist er von Anfang an drauf :x wollte mir die
Mühe nicht machen um auf ProFTP umzusteigen.
captaincrunch
Userprojekt
Userprojekt
Posts: 7066
Joined: 2002-10-09 14:30
Location: Dorsten
Contact:
 

Re: User können Root-Daten löschen? *g*

Post by captaincrunch »

bin bei S4f, dort ist er von Anfang an drauf icon_mad.gif wollte mir die
Mühe nicht machen um auf ProFTP umzusteigen.
Ist ja OK ... aber wenn deine Kiste mal gecrackt wurde, fang beim Suchen zuerst bei den wuftpd-Logs an ... :wink:
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
dag
Posts: 18
Joined: 2002-11-02 01:01
 

Re: User können Root-Daten löschen? *g*

Post by dag »

CaptainCrunch wrote:Ist ja OK ... aber wenn deine Kiste mal gecrackt wurde, fang beim Suchen zuerst bei den wuftpd-Logs an ... :wink:
Kommen wir doch zum Thema zurück, WuFTP gefällt mir auch nicht.
Mit ProFTP hab ich längere und mehr Erfahrung aber die Umstellung
kommt zumindest zur Zeit nicht in Frage. :roll:

Edit: Ich will eigentlich nur das Problem lösen :)
kase
Posts: 1031
Joined: 2002-10-14 22:56
 

Re: User können Root-Daten löschen? *g*

Post by kase »

Ich denke mal, dass du das Problem am besten löst, wenn du auf proftpd umsteigst.

Wenn du Debian hast, reicht ein einziger Befehl und 2 Ã?nderungen in der conf, bei Suse wirds etwas mehr Arbeit sein, kenn mich aber auch nicht aus, damit (Suse)...
dag
Posts: 18
Joined: 2002-11-02 01:01
 

Re: User können Root-Daten löschen? *g*

Post by dag »

Hab SuSe Linux 7.2 mit WuFTP und Debian 3 mit ProFTP. Kenn daher
beides aber eine Umstellung kommt zur Zeit nicht in Frage.
Gibts noch Ideen?
buddha
Posts: 21
Joined: 2003-01-17 10:05
Location: hessen
 

Re: User können Root-Daten löschen? *g*

Post by buddha »

also ich hab meinen s4f auf proftpd umgestellt find den wuftpd nicht sehr toll außerdem kann ich somit auch leichter eigene php scripte bauen um ftp user über mysql laufen zu lassen :-)
dag
Posts: 18
Joined: 2002-11-02 01:01
 

Re: User können Root-Daten löschen? *g*

Post by dag »

Jetzt hört mal auf hier zu spammen :wink:
ich brauch eine Lösung ... für WuFTP aber *g* :-D
tobias111
Posts: 78
Joined: 2002-12-02 20:19
 

Re: User können Root-Daten löschen? *g*

Post by tobias111 »

hey, ich hab das jetzt mal auf dem supergeilen, supersicheren, super-wasweißichnichtwas vsftpd ausprobiert, den ich seit neuestem drauf habe

als root per ssh im userverzeichnis touch loesch.mich und chmod 700 gemacht. der user kanns trotzdem löschen. identisch zu deinem problem also, dag.

was soll denn der scheiß? wenn die verzeichnisrechte auf 700 stehen, dann hat sich dieser scheiß ftp-daemon dran zu halten. wo sind wird denn

to
tobias111
Posts: 78
Joined: 2002-12-02 20:19
 

Re: User können Root-Daten löschen? *g*

Post by tobias111 »

in der /etc/vsftpd.conf gibt's das:

# It is recommended that you define on your system a unique user which the
# ftp server can use as a totally isolated and unprivileged user.
#nopriv_user=ftpsecure

ohne jetzt auf dem system rumspielen zu wollen, welche rechte sollte denn der user haben, in welchen gruppen sollte der user sein, damit das auch läuft? ich meine, ist /bin/false z.b. ok?

danke to
[tom]
Posts: 656
Joined: 2003-01-08 20:10
Location: Berlin
 

Re: User können Root-Daten löschen? *g*

Post by [tom] »

Leg mal ne Datei per FTP an. Dann siehste ja, unter welchem User Du per FTP zugreifst.

[TOM]
Post Reply