Pour qu'un squatteur puisse arriver à déposer des fichiers, faudrait qu'il ait des droits qqpart déjà. Et à part en exploitant une faille dans php, perl ou je ne sais quel module qui tourne sous ton apache ou encore en arrivant à avoir un shell sur ta machine en exploitant apache lui-même ou une faille kernel ya du chemin à faire...
Je comprends pas trop ce que tu veux dire en fait. Si le mec obtient le compte apache, il pourra rien faire (ya pas de shell sur ce compte), s'il obtient un accès root, là par contre il peut tout faire mais le fait de mettre des accès non autorisés à certains répertoires, ça change que dalle: s'il est root, il fait ce qu'il veut.
Et non, je parle du fait que lorsque tu créés un répertoire avec des fichiers dedans mais sans index.html, apache met un accès forbidden (ça empêche de lister le répertoire).
Pour l'histoire du compte, ça change pas énormément qu'il soit en nobody. Extrait du /etc/passwd :
apache:x:81:81:apache:/home/httpd:/bin/false
nobody:x:65534:65534:nobody:/:/bin/false |
Comme tu peux le voir, nobody a juste un UID et un GID plus élevé...
Message édité par vanilla le 19-11-2004 à 16:14:14
---------------
Membre du Front de Libération de Datoune | Soutenez le FLD | A Tribute To Datoune