Startseite
  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche
Startseite › Forum › Drupalcenter.de › Allgemeines zu Drupal ›

Zugriffs- und Sicherheitsproblem

Eingetragen von Poldrack (288)
am 24.09.2006 - 17:55 Uhr in
  • Allgemeines zu Drupal

Hi,

habe einige Seiten aufgestellt, welche nur beschränkt für bestimmte - in diesem Fall registrierte - Nutzer einsehbar sein sollen. Das hat soweit auch prima mit node_privacy_by_role funktionier (4.7.3). Daneben setze ich Image und IMCE ein. Jetzt folgendes Problem:

Der Zugriff auf die Seiten wird über Drupal korrekt gelöst, aber wenn ich die adresse direkt im browser eingebe (zB www.mydomain.de/files/test.jpg oder www.mydomain.de/files/image/test.jpg oder www.mydomain.de/files/u1/test.jpg), dann wird ohne zugriffsverweigerung auf die datei zugegriffen und das bild angezeigt. habe schon mit chmod herumgespielt - ohne erfolg, geht ganz oder gar nicht. Auch dateiverwaltung auf "private" in den drupal-systemeinstellungen ist gesetzt.

Ich erachte dies als ein großes sicherheitsproblem. Gibt es abhilfe - oder habe ich was falsch gemacht?

‹ Vollständige SEO Optimierung & noch ein paar anderen Fragen Sichtbarkeit von Menüs abhängig vom Login ›
  • Anmelden oder Registrieren um Kommentare zu schreiben

Siehe

Eingetragen von sanduhrs (1285)
am 25.09.2006 - 09:12 Uhr

Siehe http://www.drupalcenter.de/node/1757#comment-5962

--
sanduhrs - drupalcenter
-----------------------
http://erdfisch.de

  • Anmelden oder Registrieren um Kommentare zu schreiben

Quote:

Eingetragen von Poldrack (288)
am 25.09.2006 - 13:54 Uhr
md schrieb

Ich denke das ist kein Sicherheitsproblem.

Du musst unter admin/settings/ - Dateisytem-Einstellungen die Download Methode auf 'privat' setzen und deinen "files" Ordner oberhalb deines Web-Roots anlegen und Drupal bekannt machen.

Ich muss gestehen, dass ich das noch nicht gemacht habe, da ich bisher - mit Drupal - keine Sites erstellt habe, in der Bilder oder andere Dateien vorkommen, die in den Hochsicherheitstrakt gehören. Aber, das ist natürlich ein berechtigtes Anliegen. Wie oben geschildert, sollte das Problem gelöst sein.

Danke auch an dieser Stelle nochmal für deinen Tip.

Ich habe das jetzt gemacht:

1) verzeichnisstruktur geändert

>>>root
>>>>>www
>>>>>>>drupal
>>>>>files
>>>>>>>bilder
>>>>>temp

2) entsprechend pfad im drupal system unter verwalten >> dateisystemeinstellungen geändert

3) aber, ich musste alle verzeichnisse, so files mit chmod 777 versehen, damit die module laufen

4) gebe ich jetzt ein

www.mydomain.de/system/files/images/bild111.jpg

wird es mir immer noch angezeigt.

Was kann man da noch tun??? Ist keine befriedigende Lösung und vor allem nicht sicherer als vorher.

  • Anmelden oder Registrieren um Kommentare zu schreiben

Download Methode

Eingetragen von md (3717)
am 25.09.2006 - 15:26 Uhr

Hast du die Download-Methode auch auf privat gestellt?

Ausserdem scheint mir das jetzt ein Sicherheitsproblem deines Servers zu sein.
Auf Dateien ausserhalb deines Webroots darf von aussen auf keinen Fall zugegriffen werden.

Und dein Beispielpfad: www.mydomain.de/system/files/images/bild111.jpg ist ja auch nicht ausserhalb des Webroots, sondern relativ zu ihm '/system..'

vg, md - drupalcenter
--
www.mdwp.de

  • Anmelden oder Registrieren um Kommentare zu schreiben

Download-Methode ist auf

Eingetragen von Poldrack (288)
am 25.09.2006 - 16:22 Uhr

Download-Methode ist auf privat

das "system" bei "/system/files/images/bild.jpg" stammt nicht von mir oder so, dass muss drupal angeleget habe, da ich eine solche verzeichnisstruktur gar nicht habe.

meiner lautet eigentlich /xxx/xxx/ROOTORDNER/files/images/bild.jpg" - der drupal-pfad würde dann lauten /xxx/xxx/www/drupal/

Macht hier Drupal irgendwelche REWRITES oder so? Kenne mich damit nicht aus und habe an solchen Dingen auch nicht wirklich Ahnung. Ist hier was in den .htaccess versteckt?

  • Anmelden oder Registrieren um Kommentare zu schreiben

Image ist Schuld

Eingetragen von twalther (3)
am 07.12.2006 - 02:26 Uhr

Ich hatte dasselbe Problem mit Image und Simple Access. Das Problem ist wohl, dass Image sich nicht um Benutzerrechte schert, siehe http://drupal.org/node/26601#comment-54855.
Um das Problem zu lösen muss man derzeit noch ein wenig basteln, eine Beschreibung findet man unter http://www.tilman.de/uppsala/node/84 (Für dich ist wohl nur zweitens wichtig.)

  • Anmelden oder Registrieren um Kommentare zu schreiben

Benutzeranmeldung

  • Registrieren
  • Neues Passwort anfordern

Aktive Forenthemen

  • für drupal11 ein Slider Modul
  • [gelöst] W3CSS Paragraphs Views
  • Drupal 11 neu aufsetzen und Bereiche aus 10 importieren
  • Wie erlaubt man neuen Benutzern auf die Resetseite zugreifen zu dürfen.
  • [gelöst] Anzeigeformat Text mit Bild in einem Artikel, Drupal 11
  • Social Media Buttons um Insteragram erweitern
  • Nach Installation der neuesten D10-Version kein Zugriff auf Website
  • Composer nach Umzug
  • [gelöst] Taxonomie Begriffe zeigt nicht alle Nodes an
  • Drupal 11 + Experience Builder (Canvas) + Layout Builder
  • Welche KI verwendet ihr?
  • Update Manger läst sich nicht Installieren
Weiter

Neue Kommentare

  • melde mich mal wieder, da ich
    vor 2 Wochen 3 Tagen
  • Hey danke
    vor 2 Wochen 4 Tagen
  • Update: jetzt gibt's ein
    vor 2 Wochen 4 Tagen
  • Hallo, im Prinzip habe ich
    vor 3 Wochen 2 Tagen
  • Da scheint die Terminologie
    vor 3 Wochen 2 Tagen
  • Kannst doch auch alles direkt
    vor 3 Wochen 6 Tagen
  • In der entsprechenden View
    vor 3 Wochen 6 Tagen
  • Dazu müsstest Du vermutlich
    vor 3 Wochen 6 Tagen
  • gelöst
    vor 6 Wochen 3 Tagen
  • Ja natürlich. Dass ist etwas,
    vor 6 Wochen 4 Tagen

Statistik

Beiträge im Forum: 250233
Registrierte User: 20457

Neue User:

  • ByteScrapers
  • Mroppoofpaync
  • 4aficiona2

» Alle User anzeigen

User nach Punkten sortiert:
wla9461
stBorchert6003
quiptime4972
Tobias Bähr4019
bv3924
ronald3857
md3717
Thoor3678
Alexander Langer3416
Exterior2903
» User nach Punkten
Zur Zeit sind 0 User und 19 Gäste online.

Hauptmenü

  • » Home
  • » Handbuch & FAQ
  • » Forum
  • » Übersetzungsserver
  • » Suche

Quicklinks I

  • Infos
  • Drupal Showcase
  • Installation
  • Update
  • Forum
  • Team
  • Verhaltensregeln

Quicklinks II

  • Drupal Jobs
  • FAQ
  • Drupal-Kochbuch
  • Best Practice - Drupal Sites - Guidelines
  • Drupal How To's

Quicklinks III

  • Tipps & Tricks
  • Drupal Theme System
  • Theme Handbuch
  • Leitfaden zur Entwicklung von Modulen

RSS & Twitter

  • Drupal Planet deutsch
  • RSS Feed News
  • RSS Feed Planet
  • Twitter Drupalcenter
Drupalcenter Team | Impressum & Datenschutz | Kontakt
Angetrieben von Drupal | Drupal is a registered trademark of Dries Buytaert.
Drupal Initiative - Drupal Association