---
title: "Säkerhet?"
type: "forum-thread"
url: "https://www.webforum.nu/amne/datasakerhet/25699-säkerhet"
topic: "Datasäkerhet"
topic_url: "https://www.webforum.nu/amne/datasakerhet"
author: "Batboy"
published: "2001-08-10T18:28:00.000Z"
updated: "2001-08-10T22:28:00.000Z"
replies: 5
views: 227
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/datasakerhet/25699-säkerhet"
---

# Säkerhet?

## #1 — Batboy, 2001-08-10T18:28Z

Förhoppningsvis någorlunda rätt forum..

Om exempelvis ett PHP-script är skrivet lite "oförsiktigt" skulle man kunna skriva *visa.php?sida=../../../../etc/passwd* (där *sida* var tänkt att innehålla lite webbsaker), vilket resulterar i att filen passwd visas i webbläsaren.

Hur förhindras detta?
Httpd körs som root, är det vettigt? Om inte, hur ändrar man det?

/j

Permalänk: https://www.webforum.nu/p/25699

## #2 — Muzzafarath, 2001-08-10T18:37Z

På de flesta (alla?) Linuxsystem används "shadow passwords". Lösenorden lagras inte i /etc/passwd, utan i /etc/shadow. Fast om httpd körs som root spelar det ju ingen roll... Och nej, det är inte vettigt att köra httpd som root. Ta en titt i httpd.conf, det finns något direktiv som gör att man kan ändra vilken användare och grupp som httpd körs som (vanligtvis använder man användare: nobody och grupp: noboby).

Permalänk: https://www.webforum.nu/p/383744

## #3 — Batboy, 2001-08-10T18:50Z

I httpd.conf står **User httpd** och **Group httpd**.

Om jag tittar vilka processer som körs finns några httpd under användare httpd, men även ett par under användare root. Hur kan det komma sig?

/j

Permalänk: https://www.webforum.nu/p/383745

## #4 — JoakimE, 2001-08-10T18:59Z

på min redhat burk körs Apache med användaren apache, gruppen apache enligt httpd.conf

Permalänk: https://www.webforum.nu/p/383746

## #5 — Batboy, 2001-08-10T19:51Z

För att köra httpd på port \<1024 krävs tydligen att demonen startas som root, därav den processen.

Det förklarar dock inte varför jag kan skriva visa.php?sida=../../../../etc/httpd/conf/httpd.conf och få upp hela rubbet i min webbläsare.

/j

Permalänk: https://www.webforum.nu/p/383747

## #6 — Batboy, 2001-08-10T22:28Z

Löste det genom att lägga till "[open_basedir = .](http://www.php.net/manual/en/configuration.php#ini.open-basedir)" i php.ini, script kan numera inte inkludera filer från andra mappar än den scriptet ligger i.

/j

Permalänk: https://www.webforum.nu/p/383748

---

Tråden på webben: https://www.webforum.nu/amne/datasakerhet/25699-säkerhet
