Cheatah: Sicherheitslücke in Version 4.3.0

Beitrag lesen

Hi,

Dadurch ist der Zugriff auf alle Dateien möglich, die der Webserver-User lesen kann - [...] Beispielsweise in das Access-Logfile.

normalerweise sollte das Server-Logfile von der Server-Instanz aus zugreifbar sein, nicht von dessen Workern. Die Instanz wird (meist) als root gestartet, die Worker nicht. Wenn allerdings hier bei der Konfiguration geschlampt wurde, sieht es in der Tat düster aus.

Nun ja, aber das Logfile ist nicht die einzige Datei, die beizeiten beschrieben wird.

Cheatah

--
X-Will-Answer-Email: No