<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
	<title type="html"><![CDATA[Движок сайтов S2 — Недостаточное ограничение исполнения скриптов в папке pictures и cache]]></title>
	<link rel="self" href="https://s2cms.ru/forum/feed/atom/topic/226/"/>
	<updated>2014-01-29T11:06:11Z</updated>
	<generator>PunBB</generator>
	<id>https://s2cms.ru/forum/topic/226/</id>
		<entry>
			<title type="html"><![CDATA[Re: Недостаточное ограничение исполнения скриптов в папке pictures и cache]]></title>
			<link rel="alternate" href="https://s2cms.ru/forum/post/1033/#p1033"/>
			<content type="html"><![CDATA[<p>Я добавил .php5 в .htaccess: <a href="http://s2cms.ru/trac/changeset/1711">http://s2cms.ru/trac/changeset/1711</a></p><p>Ясно, что это не решает проблему при предоставлении доступа к админке третьим лицам. По-хорошему, параметры настройки apache нужно переносить из .htaccess в главный конфигурационный файл. Либо, в крайнем случае, создавать несколько подпапок в _pictures вручную, и выставлять права 777 только подпапкам.</p><p>На демо-сайте не apache, а nginx, и там работает только расширение .php (кроме папки _pictures).</p>]]></content>
			<author>
				<name><![CDATA[Роман]]></name>
				<uri>https://s2cms.ru/forum/user/2/</uri>
			</author>
			<updated>2014-01-29T11:06:11Z</updated>
			<id>https://s2cms.ru/forum/post/1033/#p1033</id>
		</entry>
		<entry>
			<title type="html"><![CDATA[Недостаточное ограничение исполнения скриптов в папке pictures и cache]]></title>
			<link rel="alternate" href="https://s2cms.ru/forum/post/1032/#p1032"/>
			<content type="html"><![CDATA[<p>В .htaccess указаны следующие расширения файлов, которые не будут выполняться: .php .php3 .php4 .phtml .pl .py .jsp .asp .htm .shtml .sh .cgi. </p><p>Но, существует еще одно расширение файла, распознаваемое как скрипт современными версиями PHP 5.x - <em>php5</em>. Такие файлы успешно загружаются через админпанель и выполняются. Этот факт ставит под угрозу безопасность сервера :).</p><p>Также, есть возможность просто переименовать файл .htaccess встроенными средствами скрипта, тем самым сняв все ограничения.</p><p>(В демоверсии данную проблему воспроизвести не получается из-за ограничения исполнения на уровне сервера.)</p>]]></content>
			<author>
				<name><![CDATA[kdiler]]></name>
				<uri>https://s2cms.ru/forum/user/167/</uri>
			</author>
			<updated>2014-01-25T22:34:25Z</updated>
			<id>https://s2cms.ru/forum/post/1032/#p1032</id>
		</entry>
</feed>
