sicherheit bei multisite: dateizugriff mit php auf dateien abschalten
am 04.02.2008 - 19:59 Uhr in
Mooin,
Meine Multisite ist unter drupal 5.7, apache2, mysql am laufen. Eine Domain z.B. konfiguriert per apache-vhost:
<VirtualHost *:80>
DocumentRoot /opt/lampp/htdocs/drupal-5.7
ServerName meinesite.de
ServerAlias meinesite.de *.meinesite.de
</VirtualHost>
Im drupal-5.7-Verzeichnis gibt's dann ./sites/meinesite.de/settings.php. Die Site ist erreichbar und (fast) alles läuft korrekt.
Wenn ich beim Content erzeugen (oder bearbeiten) "PHP-Code" als Eingabeformat zulasse (und so solls sein), kann ich mir mit diesem u.g. Code-Snippet alle Dateien aller anderen Sites anschauen (site-übergreifend!). Und auch alle Systemdateien anzeigen lassen, die allgemein mit Leserechten ausgerüstet sind.
Beispiel: opfer/settings.php (db-logins):
<?php
$file = file ( 'sites/opfer/settings.php' );
foreach ($file as $key => $line) {
print $line;
print "<br />";
}
Wenn ich mir schon n Passwort ausdenke, für jede site eine eigene Datenbank anlege usw. wär's ja wohl blöd, wenn jemand von einer site die kennwörter einer anderen site rauslesen kann.
was ich bisher rausgefunden habe: Abweichend von der -sagen wir mal üblicherweise-beschriebenen- Methode gibt es die Möglichkeit, die Sites nicht unter dem drupal-main, sondern auf der gleichen ebene anzuordnen und dann die wichtigsten *.php dateien symbolisch zu linken. Allerdings weiss ich nicht, ob sich diese Anleitung nicht auf eine alte (<5.0) version bezieht und ggfs. obsolet ist.
Ich bräuchte optimal was, womit man auch mit php sich nicht einfach Dateien ziehen kann, am besten so, dass Benutzer und Leistung nicht irgendwie eingeschränkt sind und ausserdem Module nicht den Geist aufgeben.
Vielleicht kann mir jemand hierzu etwas sagen. Danke schonmal!
Grüsse!
Ced
- Anmelden oder Registrieren um Kommentare zu schreiben
Multisite:Problem gelöst.
am 04.02.2008 - 22:45 Uhr
Das Problem wurde selbst gelöst.
Wenn es hier jemanden interessiert, dann bitte replyen. Die Lösung/Antwort ist sehr umfangreich.
Grüsse!
Ced
die lösung würde mich doch
am 15.02.2008 - 12:22 Uhr
die lösung würde mich doch mal interessieren...
PING!
Interesse an der Lösung
am 15.02.2008 - 12:41 Uhr
Mich würde das auch interessieren, da ich gerade die ersten Multisites aufgesetzt habe.
Zumindest ein Hinweis zum Weiterlesen, wenn die Lösung zu umfangreich ist.