Szigorítottunk szerver beállításainkon

Annak ellenére, hogy már írtunk róla hogyan kell a WordPress és Joomla oldalakat biztonságossá tenni, egyik szerverünkön ismét nagyjából 100 oldalt törtek fel illetéktelenek. A feltörés a korábbiakhoz hasonló módszerrel történt, a hekker hozzáfért az adatbázis konfigurációs fájlhoz annak rossz biztonsági beállításai miatt és a megszerzett bejelentkezési adatokkal módosította a főoldalt.

Jó tudni!

A támadó azokhoz az oldalakhoz nem fért hozzá, amelyeknek tulajdonosai már elvégezték az oldalak biztonsági megerősítését leírásunk alapján!

Mivel a feltöréssel kapcsolatos beözönlő kérdések igen nagy felesleges munkát jelentenek ügyfélszolgálatunknak, úgy döntöttünk, hogy szigorítjuk szerver beállításainkat. Ennek eredménye képp a FollowSymlinks beállítás nem módosítható az Apache htaccess fájlából.

Jó tudni!

A szigorítás alapvetően nem jelent problémát az oldalak működésében, mert a beállítás ugyan nem módosítható, de bekapcsolt állapotban van.

Problémát jelent viszont olyan oldalaknál, ahol a htaccess fájlban a beállítást megpróbálják módosítani. Sajnos a Joomala CMS rendszer alapértelmezett beállítása is ez, így a Joomla oldal tulajdonosainak ki kell szednie az alábbi sort a .htaccess fájlból, hogy oldaluk megfelelően működjön tovább.

Ezt úgy tudod a legegyszerűbben megtenni, ha egy # karaktert írsz a sor elejére:

Segít a hibanapló

Ha az oldalad a fentebbi beállítás után sem működik megfelelően és 500-as hibát jelenít meg a szerver, kérlek nézd meg a cPanel felületről elérhető hibanaplót, ahol megtalálod mi a hiba! Lehetséges, hogy a korlátozással más hiba is került a .htaccess fájlodba, amit javítani kell. Ha nem sikerül írj, és megoldjuk!

Update

Este 23 órára minden szerveren lefuttattunk egy szkriptet, ami a htaccess fájlokat megfelelően beállítja, így a Joomla oldalak működőképesek. A szkript csak a fentebbi sor kommentezését végzi el, így gond lehet azoknál az egyedi fejlesztéseknél, ahol a FollowSymLinks beállítás nem egyedül szerpele egy sorban, hanem több Options beállítás is van.

Drupal update

Úgy vettük észre, hogy a Drupal más könyvtárakban is tárol htaccess fájlt, így lehetséges, hogy az oldal megjelenik a fentebbi beállítások után, de a képek és az oldal kinézete viszont nem. A megoldás, hogy a /sites/default/files könyvtárban (vagy máshol a /sites könyvtáron belül) levő htaccess fájlt is módosítani kell így:

Erről technikai részleteket is írok a Drupal Fórumon.

Jó tudni!

Ha nem vagy biztos a dolgodban, vagy beállítottál valamit és nem érted miért nem működik, keress minket, segítünk a beállításban! Mindenképp küld el melyik weboldalról és tárhelyről van szó!

Kövess minket!