XF 2.1 Безопасность вложений

Версия XenForo
2.1.7

lazerhead

Проверенные
Сообщения
324
Реакции
120
Баллы
8,140
Вопрос - насколько безопасны у Xenforo вложения? Могут ли с их помощью залить на сайт какую-нибудь бяку? Мне нужно добавить в список расширений вложений один из исполняемых форматов (типа exe), опасно ли это для форума?
 
Мне нужно добавить в список расширений вложений один из исполняемых форматов (типа exe),
Для самого форума - нет, а вот для пользователя... Смотря что зальют.
Сами же аттачи хранятся в виде /internal_data/attachments/*/*/{hash}.data - чисто технически можно залить тело шелла и где-то его инлюдить или вызвать откуда-то (например с cli) - но в этом случае у меня для вас плохие новости, там уже жопа больше чем какие-то аттачи.
 
Последнее редактирование:
всё безопасно, можно не беспокоиться.
Не скажи. Любая малварь, даже EICAR - и будут алерты с поисковиков. Плюс есть альтернативно одаренные индивидуумы, у которых exe исполняется без предварительного сохранения (еще и с админской учеткой). Я разрешал бы заливать exe и другие исполняемые типы не всем.

Поэтому безопасней для пользователя - хранить в zip. Для сервера - ну нет проблем к любому файлу что либо приклеить и залить, поэтому прямое обращение к /internal_data/* должно быть запрещено на уровне сервера.
 
Smalesh, тут да, бесспорно. Я отвечал конкретно в контексте безопасности для сервера.

А закрытие internal_data для меня это что-то, что само собой разумеется, потому не подумал отписать про данную деталь.
 
Современный облачный хостинг провайдер | Aéza
Назад
Сверху Снизу