Điểm:-1

Việc để lộ một đường dẫn tệp hệ thống tuyệt đối cho công chúng có phải là một lỗ hổng bảo mật hay không và nếu có thì bằng cách nào?

lá cờ dz

CHỈNH SỬA: Tôi đã viết lại tiêu đề và câu hỏi của mình để tổng quát hơn, cũng như cụ thể hơn cho câu trả lời mà tôi đang tìm kiếm.

Tôi đã gặp lỗi khi thực hiện một số thay đổi trong tệp PHP của mình và đã sử dụng __DIR__ để tự động tạo url trong chuyển hướng. Vì vậy, nếu người dùng nhấn chuyển hướng do đã đăng xuất, họ sẽ được chuyển hướng đến một url giống như: /home/filesystem/path/to/logoutpage.php trong url, url này sẽ hiển thị trên thanh vị trí của người dùng.

Câu hỏi của tôi là, việc để lộ một đường dẫn tệp hệ thống tuyệt đối cho công chúng có phải là một lỗ hổng bảo mật không? Và nếu vậy, làm thế nào để làm điều này làm cho trang web/máy chủ dễ bị tấn công? Làm thế nào để làm điều này phơi bày dữ liệu? Và nếu vậy, bất cứ ai có thể mô tả một cuộc tấn công sẽ như thế nào?

FWIW:

Tôi đã kiểm tra các tệp nhật ký và tất cả các nỗ lực truy cập url đó (10 trong số đó, tất nhiên dẫn đến 404 vì không có tệp nào tồn tại trên đường dẫn đó) đều do tôi thực hiện hoặc công cụ tìm kiếm Sogou tốt nhất có thể nói (Xem bình luận của tôi dưới đây về cách tôi suy luận điều này.) Vì tôi nghĩ Soguo có nhiều cá lớn hơn để chiên hơn là cố gắng tấn công tôi, tôi cảm thấy không có lý do gì để lo lắng.

Tôi không để lộ bất kỳ tệp nào chứa cấu hình, chỉ hiển thị tệp hiển thị trang cho phép đăng nhập lại sau khi đăng xuất.

Đây là một trang web nhỏ được sử dụng bởi một cộng đồng bạn bè riêng tư, chỉ dành cho khoảng 35 người dùng đã đăng ký. Nó chỉ dành cho thông tin cá nhân; ngoài việc lưu trữ địa chỉ email để nhận dạng đăng nhập, không có dữ liệu người dùng nào khác được lưu trữ.

Michael Hampton avatar
lá cờ cz
Kiểm tra nhật ký máy chủ web của bạn.
lá cờ dz
Có 10 lượt truy cập trong khoảng thời gian nửa giờ cho url chuyển hướng. 5 lượt truy cập là của tôi, 5 lượt truy cập còn lại là từ 3 IP: 1 IP hiển thị Soguo UA, 2 IP còn lại mỗi lượt có 2 lượt truy cập, trong cả hai trường hợp, 1 lượt truy cập hiển thị Soguo UA; cái kia ở cùng một IP Hiển thị Mozilla/Mac, nhưng tất cả chúng đều cách nhau vài giây. Tất nhiên không có gì tồn tại trong đường dẫn chuyển hướng nên tất cả chúng đều là lần truy cập 404.Nhưng tất cả những điều này cho tôi biết là họ không thể truy cập trang này; nó không cho tôi biết liệu thông tin đó có thể được sử dụng với mục đích xấu hay không. Trang web này có lưu lượng truy cập cực kỳ thấp btw.
lá cờ dz
Xin lỗi chính tả của tôi, nên là Sogou.
djdomi avatar
lá cờ za
Điều này có trả lời câu hỏi của bạn không? [Làm cách nào để xử lý máy chủ bị xâm nhập?](https://serverfault.com/questions/218005/how-do-i-deal-with-a-compromised-server)
djdomi avatar
lá cờ za
TRONG bất kỳ trường hợp nào bạn tiết lộ dữ liệu mà bạn không sở hữu, bạn BẮT BUỘC phải liên hệ với Chủ sở hữu dữ liệu hoặc Người bảo vệ trong trường hợp bạn Sống ở EU :-)
Điểm:2
lá cờ cz

Cho rằng tất cả các nỗ lực truy cập các URL không chính xác này đều dẫn đến lỗi 404, thứ duy nhất bạn bị rò rỉ là thư mục gốc tài liệu của máy chủ web của bạn. Kẻ tấn công sẽ cần biết điều này để truy cập vào các tệp bạn đang phục vụ, nhưng trước tiên, kẻ tấn công sẽ phải đột nhập bằng cách nào đó. Và nếu kẻ tấn công đã đột nhập, họ có thể dễ dàng đọc cấu hình máy chủ web của bạn để tìm thư mục gốc của tài liệu hoặc chỉ cần dò tìm xung quanh hệ thống tệp cho đến khi tìm thấy. Vì vậy, bạn đã cho đi rất ít hậu quả.

lá cờ dz
Cảm ơn Michael, sự đảm bảo của bạn rất hữu ích.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.