Welcome! Log In Create A New Profile

Advanced

internal redirect и безопасность

Nick Knutov
November 10, 2012 07:52AM
http://miksir.maker.ru/?r=69

"Схема редиректов вносит потенциальную дыру в безопасности
масс-хостинга, о которой следует упомянуть. Речь идет о случаях, когда
клиент, используя свои скрипты, может сам выдать заголовок
X-Accel-Redirect. Теоретически там может быть редирект на чужой файл
(т.е. файл другого клиента). "

Кусок конфига:
location ^~ /internal_location/ {
alias /home/$user/www/$domain/;
internal;
}

Вопрос: можно ли запретить обработку ".." в пути в X-Accel-Redirect,
чтобы исключить возможность отдать файл не из своего каталога?

--
Best Regards,
Nick Knutov
http://knutov.com
ICQ: 272873706
Voice: +7-904-84-23-130

_______________________________________________
nginx-ru mailing list
nginx-ru@nginx.org
http://mailman.nginx.org/mailman/listinfo/nginx-ru
Subject Author Posted

internal redirect и безопасность

Nick Knutov November 10, 2012 07:52AM

Re: internal redirect и безопасность

Nick Knutov November 10, 2012 07:58AM

Re: internal redirect и безопасность

Валентин Бартенев November 10, 2012 11:36AM

Re: internal redirect и безопасность

Nick Knutov November 10, 2012 12:30PM

Re: internal redirect и безопасность

Валентин Бартенев November 10, 2012 12:44PM

Re: internal redirect и безопасность

Андрей Василишин November 10, 2012 10:12AM

Re: internal redirect и безопасность

Gena Makhomed November 10, 2012 12:08PM

Re: internal redirect и безопасность

Anton Bessonov November 10, 2012 01:58PM

Re: internal redirect и безопасность

Gena Makhomed November 10, 2012 03:08PM

Re: internal redirect и безопасность

Anton Bessonov November 10, 2012 03:52PM

Re: internal redirect и безопасность

Gena Makhomed November 10, 2012 04:56PM

Re: internal redirect и безопасность

Anton Bessonov November 10, 2012 06:02PM

Re: internal redirect и безопасность

Gena Makhomed November 10, 2012 07:06PM

Re: internal redirect и безопасность

Albert Mikhaylov November 10, 2012 11:38PM

Re: internal redirect и безопасность

Gena Makhomed November 11, 2012 07:10AM

Re: internal redirect и безопасность

Валентин Бартенев November 10, 2012 12:50PM



Sorry, only registered users may post in this forum.

Click here to login

Online Users

Guests: 168
Record Number of Users: 8 on April 13, 2023
Record Number of Guests: 421 on December 02, 2018
Powered by nginx      Powered by FreeBSD      PHP Powered      Powered by MariaDB      ipv6 ready