Om exempelvis ett PHP-script är skrivet lite "oförsiktigt" skulle man kunna skriva visa.php?sida=../../../../etc/passwd (där sida var tänkt att innehålla lite webbsaker), vilket resulterar i att filen passwd visas i webbläsaren.
Hur förhindras detta?
Httpd körs som root, är det vettigt? Om inte, hur ändrar man det?
På de flesta (alla?) Linuxsystem används "shadow passwords". Lösenorden lagras inte i /etc/passwd, utan i /etc/shadow. Fast om httpd körs som root spelar det ju ingen roll... Och nej, det är inte vettigt att köra httpd som root. Ta en titt i httpd.conf, det finns något direktiv som gör att man kan ändra vilken användare och grupp som httpd körs som (vanligtvis använder man användare: nobody och grupp: noboby).
------------------ <[MK]> "bönderna kämpar för bredband"