当前位置:论坛首页 > BUG提交 > Linux面板

【已解答】子目录防跨站问题反馈-防跨站权限

发表在 BUG提交2021-3-10 11:01 [复制链接] 11 10841

目前宝塔的运行目录会自动生成防跨站配置文件。并且这个文件是受到保护的。普通权限不能删除和修改配置文件。但是我发现绑定子目录后。子目录下面没有生成防跨站文件。因此在子目录下面运行木马。可以跨越目录。获取到整个服务器中的文件。我尝试在子目录下面手动创建user.ini文件,可以防跨站,但是却可以任意删除和修改此文件。希望官方修复一下
使用道具 举报 只看该作者 回复
发表于 2021-3-10 12:18:57 | 显示全部楼层
本帖最后由 XUEIDC 于 2021-3-10 12:20 编辑
宝塔技术-小强 发表于 2021-3-10 11:37
对于这个问题。宝塔安全部门去年讨论过了。
因为没有一个完美的解决方案,这个一直搁置了。
解决方案如下: ...

这个是全局的吗?  好像设置之后。所有站点全部都开启了防跨站,重点是  一但设置之后   好像不能复原了。。我删除这段代码。。访问网站就会报错
使用道具 举报 回复 支持 反对
发表于 2021-3-10 15:52:50 | 显示全部楼层
宝塔技术-小强 发表于 2021-3-10 14:00
就是因为不能单独设置每个站点。只是一个全局的设置。这部分只能依赖php 内核去修改这个东西了 ...

谢了。全局防跨站也是很不错的   更安全
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

企业版年付运维跟进群

普通问题处理

论坛响应时间:72小时

问题处理方式:排队(仅解答)

工作时间:白班:9:00 - 18:00

紧急问题处理

论坛响应时间:10分钟

问题处理方式:1对1处理(优先)

工作时间:白班:9:00 - 18:00

工作时间:晚班:18:00 - 24:00

立即付费处理

工作时间:09:00至24:00

快速回复 返回顶部 返回列表