Pavel
да я понимаю, что вариант хреновый.. по этому в первом комменте спросил - какие есть варианты решения?)
Dmytro
Меня всегда забавляет ситуация взять хостинг дешевле на 500р в год дешевле и тратить как минимум на 2-3 часа больше времени и говорить что там дорого. Интересно когда люди начнут ценить время
Th0r
Pavel
Схуяль?
Вообще костя прав, когда за статичку nginx отвечает, то txt, png, и прочую статику можно открыть в любой папке потому что не учитывается .htaccess, а вот выполнить php не получится потому что апач уситывает .htaccess
Василий
закрыть из нгинкса доступ к папке коре?
Конечно, нужно перекрыть вообще все возможные запросы. Потому что там могут лежать любые файлы, ведь нормальный автор дополнений считает, что это системная директория и доступа снаружи к ней быть не может.
А если открыто txt, то и error.log наверняка открыт, а там можно много интересного узнать
Pavel
Pavel
Василий
Василий
log закрыт, я писал выше
Да только ты ж постеснялся дать адрес сайта для проверки. Ну закрыт - так закрыт, мы тут все джентельмены
Илья
http://modextra.ilyaut.ru/core/docs/changelog.txt
Pavel
запрет стоит через апач
Илья
http://modextra.ilyaut.ru/core/cache/logs/error.log
Pavel
Илья
я думаю, можно через техподдержку правила nginx добавить
Василий
Илья
но для каждого сайта муторно
Василий
Ну тогда PR отправьте в MODX, чтобы пинговали modx.class.php
Миша
https://modx.kz/core/cache/logs/error.log
Василий
так и объясните, что на Nginx + Apache2 эта проверка может быть некорректной
Василий
А удалять файл - ну это ж реально очень странное решение для разработчика
Dmytro
Просто руками ж ваш сайт ломать никто не будет напишут парсер который будет ломиться забирать файло и т д ) написать такой парсер делов на час. Список сайтов найти тоже не проблема. В итоге можно найти много интересной инфы ну и дальше только вопрос что с ней делать
Dmytro
по факту есть много сайтов на старых версиях Движка на которых нет вирусов только потому что до них еще не добрались боты и не более
Dmytro
поэтому если есть возможность все закрыть то надо все закрывать )
Pavel
Василий
Вот, погуглил минутку - http://3dmaster.grandikos.com/core/cache/logs/error.log
Василий
Думаю, будет очень несложно перебрать кучу сайтов по списку из топов и поискать, у кого такая дырка открыта. Это уже будет неплохое начало - слать SQL инъекции и смотреть при этом ошибки в логе, не правда ли?
Миша
Миша
А логи можно сохранять куда нибудь в другое место?
Василий
Кстати говоря, я не вижу у MODX правил для этого закрывания по умолчанию в .htaccess - https://github.com/modxcms/revolution/blob/2.x/ht.access
Василий
То есть, сейчас это делает или Beget, или каждый разработчик должен помнить и иметь в виду
Anonymous
Я когда-то искал конфиг nginx под Revo, нашёл на форуме. И там тоже не было закрытия этой директории.
Василий
А, вот же он - https://github.com/modxcms/revolution/blob/2.x/core/ht.access
Он сам переименовывается в .htaccess при установке или нужно ручками?
Anonymous
На формуе modx.com
Василий
Миша
Anonymous
https://docs.modx.com/revolution/2.x/getting-started/installation/basic-installation/nginx-server-config
Anonymous
о, даже не на форуме, а в официальной доке, нет этого дела
Василий
Да я не удивлюсь, если и на их хостинге этого по умолчанию нет. Не зря ж Евгений прямо на modx.com дыры находил
Anonymous
Не умею я применять форматирование
Василий
Вторая конструкция не правильная
Anonymous
403 как бы говорит, что доступа нет. А 404 говорит, что вообще ничего нет.
Василий
Попробуй обратись к конкретному, точно существующему файлу - типа core/cache/error.log
Василий
Если я не ошибаюсь - он откроется
Anonymous
core/docs/changelog.txt
Anonymous
404 вернул
Василий
а если к php?
Anonymous
Anonymous
И тоже 404
Василий
да, ты прав
Anonymous
К php сейчас гляну
Василий
Теперь проверь php, типа положи туда hello.php и пусть он чтонить напишет
Василий
Суть в том, что php файл или статический выполнится, если есть для него более подходящие правила в Nginx. А это, между прочим, все правила с регулярными выражениями - они в приоритете
Anonymous
Да php отработал
Василий
И таким образом, если у тебя есть правило типа location *\.php$ - то Nginx отработает его и до location /core дело не дойдёт
Василий
Именно поэтому в моём правиле идёт запрет по регулярке. В общем, обновляй свой конфиг
Василий
Рекомендую - http://nginx.org/ru/docs/http/request_processing.html#simple_php_site_configuration
Владислав
Парни подаскажите пожалуйста как через феном parent pagetitle получить
Anonymous
Василий
Василий
Владислав
Спасибо большое
Николай
Так что в итоге, на бегете запрет к ченджлог только через дополнительные ngnix правила закрывать?
Николай
Самостоятельно без техподдержки через htaccess не выйдет?
Pavel
Pavel
.log nginx не считает статикой
Николай
Вася же ругается
Pavel
Миша
Pavel
Так там тупо в папке core не раскомментирован .htaccess
Pavel
И хоть миллион запросов на error кинь, ты его не откроешь потому что nginx .log файлы пересылает на апач, а апач видит .htaccess
http://pavel.one/core/cache/logs/error.log
https://pavel.one/core/docs/changelog.txt
Th0r
Pavel
Ни один хостинг в здравом уме не добавит, а если кто-то на vds у себя добавит то тут уже проблемы сисадмина, а не системы, ровно такие же проблему как и у тех, у кого htaccess не раскомментирован
Pavel
короче на бегет можно ничего не удалять, если только блок в админке глаза не мозолит. тогда да. По безопасности все норм.
Pavel