Василий
Да ну у тебя ж файлик txt не удаляется. Значит не безопасно )))
И не говори, пойду лучше поработаю, а то прям как-то несмешно получилось
Pavel
да я понимаю, что вариант хреновый.. по этому в первом комменте спросил - какие есть варианты решения?)
Dmytro
Меня всегда забавляет ситуация взять хостинг дешевле на 500р в год дешевле и тратить как минимум на 2-3 часа больше времени и говорить что там дорого. Интересно когда люди начнут ценить время
Pavel
Схуяль?
Вообще костя прав, когда за статичку nginx отвечает, то txt, png, и прочую статику можно открыть в любой папке потому что не учитывается .htaccess, а вот выполнить php не получится потому что апач уситывает .htaccess
Василий
закрыть из нгинкса доступ к папке коре?
Конечно, нужно перекрыть вообще все возможные запросы. Потому что там могут лежать любые файлы, ведь нормальный автор дополнений считает, что это системная директория и доступа снаружи к ней быть не может. А если открыто txt, то и error.log наверняка открыт, а там можно много интересного узнать
Василий
log закрыт, я писал выше
Да только ты ж постеснялся дать адрес сайта для проверки. Ну закрыт - так закрыт, мы тут все джентельмены
Илья
http://modextra.ilyaut.ru/core/docs/changelog.txt
Pavel
запрет стоит через апач
Илья
http://modextra.ilyaut.ru/core/cache/logs/error.log
Pavel
http://modextra.ilyaut.ru/core/cache/logs/error.log
ну да, такая же хрень )
Илья
я думаю, можно через техподдержку правила nginx добавить
Василий
Илья
но для каждого сайта муторно
Василий
Ну тогда PR отправьте в MODX, чтобы пинговали modx.class.php
Миша
https://modx.kz/core/cache/logs/error.log
Василий
так и объясните, что на Nginx + Apache2 эта проверка может быть некорректной
Василий
А удалять файл - ну это ж реально очень странное решение для разработчика
Dmytro
Просто руками ж ваш сайт ломать никто не будет напишут парсер который будет ломиться забирать файло и т д ) написать такой парсер делов на час. Список сайтов найти тоже не проблема. В итоге можно найти много интересной инфы ну и дальше только вопрос что с ней делать
Dmytro
по факту есть много сайтов на старых версиях Движка на которых нет вирусов только потому что до них еще не добрались боты и не более
Dmytro
поэтому если есть возможность все закрыть то надо все закрывать )
Pavel
поэтому если есть возможность все закрыть то надо все закрывать )
У меня один вопрос, если ты такой умный, где твои деньги?))
Василий
Вот, погуглил минутку - http://3dmaster.grandikos.com/core/cache/logs/error.log
Василий
Думаю, будет очень несложно перебрать кучу сайтов по списку из топов и поискать, у кого такая дырка открыта. Это уже будет неплохое начало - слать SQL инъекции и смотреть при этом ошибки в логе, не правда ли?
Dmytro
У меня один вопрос, если ты такой умный, где твои деньги?))
Ну я как бы не жалуюсь на то что мне не хватает денег 🙂 На все что мне нужно мне хватает даже чутка остается.
Миша
А логи можно сохранять куда нибудь в другое место?
Василий
А логи можно сохранять куда нибудь в другое место?
можно закрывать core полностью, или выносить за пределы веб-сервера.
Василий
Кстати говоря, я не вижу у MODX правил для этого закрывания по умолчанию в .htaccess - https://github.com/modxcms/revolution/blob/2.x/ht.access
Василий
То есть, сейчас это делает или Beget, или каждый разработчик должен помнить и иметь в виду
Anonymous
Я когда-то искал конфиг nginx под Revo, нашёл на форуме. И там тоже не было закрытия этой директории.
Василий
А, вот же он - https://github.com/modxcms/revolution/blob/2.x/core/ht.access Он сам переименовывается в .htaccess при установке или нужно ручками?
Anonymous
На формуе modx.com
Anonymous
https://docs.modx.com/revolution/2.x/getting-started/installation/basic-installation/nginx-server-config
Anonymous
о, даже не на форуме, а в официальной доке, нет этого дела
Anonymous
location ~* ^/core/ { deny all; }
location /core { deny all; return 404; } У меня вот такая конструкция работает и багов пока не было
Василий
Да я не удивлюсь, если и на их хостинге этого по умолчанию нет. Не зря ж Евгений прямо на modx.com дыры находил
Anonymous
Не умею я применять форматирование
Василий
Вторая конструкция не правильная
Anonymous
403 как бы говорит, что доступа нет. А 404 говорит, что вообще ничего нет.
Василий
Попробуй обратись к конкретному, точно существующему файлу - типа core/cache/error.log
Василий
Если я не ошибаюсь - он откроется
Anonymous
core/docs/changelog.txt
Anonymous
404 вернул
Василий
а если к php?
Anonymous
И тоже 404
Василий
да, ты прав
Anonymous
К php сейчас гляну
Василий
Теперь проверь php, типа положи туда hello.php и пусть он чтонить напишет
Василий
Суть в том, что php файл или статический выполнится, если есть для него более подходящие правила в Nginx. А это, между прочим, все правила с регулярными выражениями - они в приоритете
Anonymous
Да php отработал
Василий
И таким образом, если у тебя есть правило типа location *\.php$ - то Nginx отработает его и до location /core дело не дойдёт
Василий
Именно поэтому в моём правиле идёт запрет по регулярке. В общем, обновляй свой конфиг
Василий
Рекомендую - http://nginx.org/ru/docs/http/request_processing.html#simple_php_site_configuration
Владислав
Парни подаскажите пожалуйста как через феном parent pagetitle получить
Anonymous
И таким образом, если у тебя есть правило типа location *\.php$ - то Nginx отработает его и до location /core дело не дойдёт
Спасибо. Поправил конфиг. Теперь всё нормально везде 404. (я всё же оставил, что возвращаем 404)
Владислав
Спасибо большое
Николай
Так что в итоге, на бегете запрет к ченджлог только через дополнительные ngnix правила закрывать?
Николай
Самостоятельно без техподдержки через htaccess не выйдет?
Pavel
.log nginx не считает статикой
Николай
Вася же ругается
Миша
В итоге ничего страшного нет в том, что статика доступна
Да привели пример что можно кидать запросы и смотреть логи
Pavel
Да привели пример что можно кидать запросы и смотреть логи
Чет упустил момент, можешь форвард сделать?
Pavel
Так там тупо в папке core не раскомментирован .htaccess
Pavel
И хоть миллион запросов на error кинь, ты его не откроешь потому что nginx .log файлы пересылает на апач, а апач видит .htaccess http://pavel.one/core/cache/logs/error.log https://pavel.one/core/docs/changelog.txt
Pavel
а если в нгинксе расширение лог добавят в выдачу?
Тогда откроет, но зачем и для чего его кто-то будет добавлять в allow?
Pavel
Ни один хостинг в здравом уме не добавит, а если кто-то на vds у себя добавит то тут уже проблемы сисадмина, а не системы, ровно такие же проблему как и у тех, у кого htaccess не раскомментирован
Pavel
короче на бегет можно ничего не удалять, если только блок в админке глаза не мозолит. тогда да. По безопасности все норм.