PROZONE powered by Tophost
  Home   Forum   Regolamento Help Login Registrati   *
Statistiche
Utenti
Utenti Totali: 1707
Ultimo utente: xal
Statistiche
Posts Totali: 29470
Topics Totali: 3404
Online Oggi: 51
Presenze Massime Online: 559
(23 Luglio 2008, 14:24:28)
Utenti Online
Utenti: 0
Visitatori: 56
Totale: 56
Siti amici
Design & Multimedia

Dire e Fare il blog che ti aiuta

Wordpress
Pagine: [1]
 
Autore Topic: Tophost: Applicata una impostazione di sicurezza per tutti  (Letto 1130 volte)
Tophost
Provider
*
Posts: 970


Tophost: Applicata una impostazione di sicurezza per tutti
« il: 9 Dicembre 2009, 16:25:04 »

Nei diversi nodi web e' stata applicata un'impostazione di sicurezza dove nei file .htaccess viene negato l'utilizzo della direttiva FollowSymLinks al posto della piu' sicura SymLinksIfOwnerMatch.

Abbiamo riscontrato che questa nuova impostazione di sicurezza va in conflitto con la caratteristica "URL SEMPLIFICATI" di Drupal causando alcuni malfunzionamenti.

Per ripristinare il corretto funzionamento di un sito web con Drupal va disattivata la caratteristica "URL SEMPLIFICATI", in "AMMINISTRA" e "CONFIGURAZIONE DEL SITO" di Drupal.

E' anche indispensabile modificare il file ".htaccess", commentando le istruzioni followsymlink e rewriteengine, anteponendo un cancelletto davanti ad esse, come segue:

Codice:
# Options +FollowSymLinks
.
.
.
# RewriteEngine on

Abbiamo scritto alla Community di Drupal, segnalando il problema di sicurezza che comporta FOLLOWSYMLINKS negli hosting condivisi e proponendo il supporto a SYMLINKSIFOWNERMATCH.

Speriamo vivamente che questo problema venga risolto, visto che tutti i provider che offrono l'hosting condiviso e permettono il FOLLOWSYMLINKS hanno una falla di sicurezza grave.

Buona giornata.
« Ultima modifica: 10 Dicembre 2009, 15:07:30 da Tophost » Loggato
Tophost
Provider
*
Posts: 970


Re: Tophost.it: Applicata una impostazione di sicurezza per tutti
« Risposta #1 il: 10 Dicembre 2009, 10:31:03 »

Per il fatto che questa impostazione impatta con il funzionamento degli url semplificati di Drupal, abbiamo scritto al security team di Drupal che ci ha detto di inserire un public issue; cosa che abbiamo fatto subito.

http://drupal.org/node/656022

http://www.tophostlive.it
Loggato
Tophost
Provider
*
Posts: 970


Re: Tophost: Applicata una impostazione di sicurezza per tutti
« Risposta #2 il: 10 Dicembre 2009, 14:40:26 »

Salve a tutti, abbiamo trovato una soluzione al problema e l'abbiamo anche inviata alla community di Drupal.

Praticamente occorre tutti i fle ".htaccess" di Drupal e sostituire "FollowSymLinks" con "SymLinksIfOwnerMatch".

Ad esempio il file "/sites/default/files/.htaccess" va modificato come segue:

PRIMA:
Codice:
SetHandler Drupal_Security_Do_Not_Remove_See_SA_2006_006
Options None
Options +FollowSymLinks
DOPO:
Codice:
SetHandler Drupal_Security_Do_Not_Remove_See_SA_2006_006
Options None
Options +SymLinksIfOwnerMatch
# Options +FollowSymLinks

Ora tutto è ok.
« Ultima modifica: 10 Dicembre 2009, 14:55:56 da Tophost » Loggato
Pagine: [1]
 
 
Salta a:  

Oggetto Iniziato da Risposte Visto Ultimo Post
Regolamento effe8 0 11640 Ultimo Post 28 Maggio 2007, 14:54:15
da effe8
Rss effe8 14 13032 Ultimo Post 20 Febbraio 2008, 14:00:39
da marco76tv
Un Piccolo Consiglio Su Windows Vista lacellula 13 6972 Ultimo Post 19 Maggio 2007, 13:13:06
da Rikkardone
Script Perl « 1 2 » Guastalla 17 14373 Ultimo Post 6 Dicembre 2006, 22:04:37
da lacellula
Rhuk_solarflare_ii « 1 2 » Artemisiah 27 9131 Ultimo Post 12 Giugno 2006, 16:36:24
da LucaZone
Powered by MySQL Powered by PHP Powered by SMF 1.1.8 | SMF © 2006-2008, Simple Machines LLC
Traduzione Italiana a cura di SMItalia

TinyPortal v0.9.8 © Bloc
XHTML 1.0 Valido! CSS Valido!


Ultima visita di Google a questa pagina Ieri alle 10:54:55