Доступность просмотра системных папок на вирт хостинге это норм?

12
faedrus
На сайте с 30.10.2008
Offline
158
1252

У многих хостеров при подключении по SSH доступен переход по системным папкам в плоть до корня. При этом редактировать и копировать ничего нельзя.

Вопрос: является ли это каким-то проблемным местом с точки зрения безопасности или это нормально и эту информацию в каком-то злом умысле использовать нельзя?

Ушел на завод
rustelekom
На сайте с 20.04.2005
Offline
522
#1

При этом редактировать и копировать ничего нельзя.

Сами ответили на свой вопрос. Это, конечно, негоже, потому как в ИБ считается, что даже смотреть не имея возможности что-либо сделать - уже плохо. Так уж устроена операционная система, что на чтение многие файлы должны быть доступны для всех юзеров в ней. Есть специальные патчи которые позволяют удержать юзера в пределах его домашней папки либо создают системное окружение для каждого юзера (chroot) и многие их используют.

SSD VPS, SSD хостинг и выделенные серверы в Германии или РФ, FTP хранилища, регистрация доменов и SSL сертификаты ( https://www.robovps.biz/ ) Контакты: Telegram ( https://t.me/rustelekom_bot )
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#2

faedrus, особой погрешности в этом нет, любая система так или иначе дает пользователю доступ к библиотекам и другим компонентам системы которые просто необходимы для работы, и даже такой скудный спектр иногда поддается взлому, когда с использованием той или иной библиотеки например пользователь может повысить себе привилегии, по этому прямого смысла скрывать системные файлы я не вижу, главное что бы в них не находилось открытой информации, такой как пароли в открытом виде или еще что-то.. Я несколько раз находил подобное на хостингах, когда скажем в /etc лежал скрипт! :) который бекапил базы данных, так вот он был доступен на чтение, а там рутовый пароль...

Даже описанный выше chroot поддавался взломам в свое время, даже виртуальное окружение VPS серверов поддавалось взлому, не стоит уж сильно параноидально к этому относиться.... Вы попробуйте среди доступной информации найти что-то что можно реально использовать ... тогда да... будет понятно что это "дырка",а так большинство конфигов которые вы видите - это стандарт для той или иной операционной системы ))) толку от них 0 :)

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
faedrus
На сайте с 30.10.2008
Offline
158
#3

Ну то есть ничего критичного, но в принципе и не стандарт настроек вирт сервера?

Меня просто напрягло как-то, что пользуясь SFTP и случайно перейдя на уровень выше своей папки, вернуться обратно в свою папку уже не смог, даже после переподключения.

Саппорт сказал, что это проблема моего sftp-клиента и их это не касается.

PS. Нашел доступный для чтения файл etc/passwd с какими-то логинами и хостами. и еще какие-то файлы в этой папке доступны для чтения.

root.serverside.ru
На сайте с 25.02.2010
Offline
98
#4
faedrus:
Ну то есть ничего критичного, но в принципе и не стандарт настроек вирт сервера?

Меня просто напрягло как-то, что пользуясь SFTP и случайно перейдя на уровень выше своей папки, вернуться обратно в свою папку уже не смог, даже после переподключения.
Саппорт сказал, что это проблема моего sftp-клиента и их это не касается.

PS. Нашел доступный для чтения файл etc/passwd с какими-то логинами и хостами. и еще какие-то файлы в этой папке доступны для чтения.

Вам очень повезло, сливайте все что видите

Андрей
На сайте с 30.09.2009
Offline
482
#5

Если пропишите полный путь к домашней директории пользователя то вернетесь назад в sftp.

EuroHoster.org ( https://eurohoster.org/ru/ ) - территория быстрых серверов. Выделенные серверы, VPS, SSL, домены и VPN.
lealhost
На сайте с 07.06.2014
Offline
136
#6
faedrus:

PS. Нашел доступный для чтения файл etc/passwd с какими-то логинами и хостами. и еще какие-то файлы в этой папке доступны для чтения.

Малополезная информация. Ей можно узнать, разве что, количество клиентов с Вами на одном сервере. :)

faedrus
На сайте с 30.10.2008
Offline
158
#7
root.serverside.ru:
Вам очень повезло, сливайте все что видите

Неуместный троллинг.

Знание логинов, например, облегчает брут.

Mik Foxi
На сайте с 02.03.2011
Offline
1076
#8

В папки других пользователей зайти можно? Если да, то сливайте все себе :D

Антибот, антиспам, веб файрвол, защита от накрутки поведенческих: https://antibot.cloud/ + партнерка, до 40$ с продажи.
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#9
faedrus:
Неуместный троллинг.
Знание логинов, например, облегчает брут.

Это смешно :)

frealy121212
На сайте с 20.11.2013
Offline
102
#10
foxi:
В папки других пользователей зайти можно? Если да, то сливайте все себе :D

видел хостинги, конкретно с isp, где через cron берёшь конфиг вебсервера тем же cp и через cp копируешь всё в свою папку и это работало. А всё из-за прав 755.

И это уже, не так смешно.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий