Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> [phpmyadmin] czy stanowi zagrozenie dla serwera?
soska66
post 9.05.2010, 21:42:39
Post #1





Grupa: Zarejestrowani
Postów: 132
Pomógł: 1
Dołączył: 3.02.2005

Ostrzeżenie: (0%)
-----


Bardzo bym prosil o Wasza krotka opinie na ponizsza kwestie

Dzis uslyszalem od innego programisty php, ze phpmyadmin instalowany na VPS stanowi duze 'security risk'.
Jestem lekko zszokowany, tylko do konca nie wiem czy dlatego, ze wczesniej o tym nie wiedzialem? czy dlatego, ze ten programista po prostu sie myli?

Macie jakies zdanie na ten temat? W jakim sensie phpmyadmin moze stanowic zagrozenie dla serwera i czy rzeczywiscie nie powinien byc uzywany?

Ten post edytował soska66 9.05.2010, 21:42:54
Go to the top of the page
+Quote Post
 
Start new topic
Odpowiedzi (1 - 6)
jareeny
post 9.05.2010, 21:49:43
Post #2





Grupa: Zarejestrowani
Postów: 226
Pomógł: 23
Dołączył: 2.10.2007
Skąd: Słupsk

Ostrzeżenie: (0%)
-----


Cytat
1 - instalowanie phpmyadmin na serwerze bez odpowiedniego zabezpieczenia go - kto się opiekuje serwerami niech spojrzy sobie w logi jak często trafiają się roboty szukające phpmyadmin - nie sądzę aby szukały one sobie tylko z czystej ciekawości. Trzeba było przynajmniej napisać jak go zabezpieczyć przez .htaccess


wortal.php.pl


--------------------
banan wszyscy.
Go to the top of the page
+Quote Post
blooregard
post 9.05.2010, 21:55:49
Post #3


Newsman


Grupa: Moderatorzy
Postów: 2 033
Pomógł: 290
Dołączył: 21.12.2007
Skąd: Łódź




http://secunia.com/advisories/product/20256/
http://secunia.com/advisories/product/1720/

Teoretycznie każde oprogramowanie stanowi zagrożenie.
phpMyAdmin jak każde oprogramowanie OpenSource ma dwie podstawowe cechy (patrząc pod kątem bepieczeństwa):
- każdy zainteresowany może pobrać kod źródłowy, przeanalizować go pod kątem występowania podatności, a po znalezieniu takowej opracować sposób na jej wykorzystanie (wada)
- popularność i otwartość phpMyAdmin'a sprawia, że oporgramowanie podlega niejako naturalnemu procesowi "testu w boju" i wiele błędów jest znajdowanych i raportowanych na bieżąco i usuwanych przez autorów, co przekłada się na stałe podnoszenie poziomu bezpieczeństwa (zaleta).

Kwestią drugorzędną pozostaje prawidłowa konfiguracja serwera www oraz bazodanowego, ale na to sam phpMyAdmin ma niewieli wpływ.

Sytuacja jest analogiczna w przypadku każdej innej aplikacji internetowej OpenSource.


--------------------
Life's simple... You make choices and don't look back...
Go to the top of the page
+Quote Post
soska66
post 9.05.2010, 22:18:31
Post #4





Grupa: Zarejestrowani
Postów: 132
Pomógł: 1
Dołączył: 3.02.2005

Ostrzeżenie: (0%)
-----


no ten typ twierdzi, ze phpmyadmin jest niebezpieczny dlatego, ze kladzie baze danych w zasadzie na tacy. Tu sie zgadzam, ale przeciez wszystko zalezy od umiejetnej konfiguracji
Wg niego jedyna rozsadna i bezpieczna metoda laczenia sie do mysql jest laczenie przez ssh

ale niech mi ktos powie... jaka jest roznica miedzy laczeniem sie przez ssh i ladowaniem bazy lokalnie, a uzyciem phpmyadmin i ustawieniem autoryzacji (401) na folder z phpmyadmin.
Na chlopski rozum i tu i tu haker musi 'odgadnac' login i haslo aby uzyskac dostep a potem login i haslo samej bazy.

Ten post edytował soska66 9.05.2010, 22:19:13
Go to the top of the page
+Quote Post
jareeny
post 10.05.2010, 12:57:42
Post #5





Grupa: Zarejestrowani
Postów: 226
Pomógł: 23
Dołączył: 2.10.2007
Skąd: Słupsk

Ostrzeżenie: (0%)
-----


może chodziło mu o ten przypadek z uzywaniem phpmyadmina bez ustawienia autoryzacji smile.gif


--------------------
banan wszyscy.
Go to the top of the page
+Quote Post
Pilsener
post 11.05.2010, 07:05:33
Post #6





Grupa: Zarejestrowani
Postów: 1 590
Pomógł: 185
Dołączył: 19.04.2006
Skąd: Gdańsk

Ostrzeżenie: (0%)
-----


Moim zdaniem php myadmin powinien być wykorzystywany tylko awaryjnie (gdy nie udaje się połączyć z bazą z zewnątrz).
Go to the top of the page
+Quote Post
piotr94
post 12.05.2010, 18:36:56
Post #7





Grupa: Zarejestrowani
Postów: 331
Pomógł: 30
Dołączył: 11.11.2008
Skąd: Kraków

Ostrzeżenie: (0%)
-----


wszystko zależy od zabezpieczeń.
phpmyadmin nie stanowi zagrożenia, jeśli jest poprawnie zainstalowany i skonfigurowany
ostatecznie można rozwiązać problem łopatologicznie - jeśli nie korzystamy z phpmyadmina to po prostu dajemy odpowiedni .htaccess, a jeśli korzystamy, to poprzez serwer (np. ftp) dodajemy AllowFrom i swój aktualny adres IP (tak zrobili z dbloaderem w Przemo)


--------------------
http://www.piotr94.net21.pl/ - wykonanie stron i serwisów internetowych
Jeśli moje wypowiedzi były dla Ciebie pomocne, kliknij "Pomógł" i odwdzięcz się ;)
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 14.08.2025 - 05:40