vgarazhe Опубліковано: 28 березня 2013 Share Опубліковано: 28 березня 2013 Посмотри выше в сообщении от shpunt 11 Февраль 2013 - 19:45 Да, но проблема в том что он у меня и так без расширения txt или я что-то не так понял? Я просто не уверен, можно его переименовывать и давать расширения. Поддержка на моём хостинге говно они ничего говорить не хотят. Надіслати Поділитися на інших сайтах More sharing options...
dobriikot Опубліковано: 4 квітня 2013 Share Опубліковано: 4 квітня 2013 Может я что-то не правильно сделал, но мне помогло закрыть доступ к данному файлу при помощи смены атрибута файла error.txt на 600. Надіслати Поділитися на інших сайтах More sharing options...
freelancer Опубліковано: 4 квітня 2013 Share Опубліковано: 4 квітня 2013 а так же не забудьте vqmod log и файлы в xml Надіслати Поділитися на інших сайтах More sharing options... dobriikot Опубліковано: 4 квітня 2013 Share Опубліковано: 4 квітня 2013 Тоже изменить на 600? Никак не повлияет на работу CMS? Надіслати Поділитися на інших сайтах More sharing options... Rarisime Опубліковано: 5 квітня 2013 Share Опубліковано: 5 квітня 2013 Да тоже интересно, на какие файлы кроме .htaccess поставить доступ 600? Надіслати Поділитися на інших сайтах More sharing options... markimax Опубліковано: 12 квітня 2013 Автор Share Опубліковано: 12 квітня 2013 Да, что только не пишет в лог opencart: при падении MySQL сервера 2013-04-09 10:40:53 - PHP Notice: Error: MySQL server has gone away<br />Error No: 2006<br />SELECT * FROM oc_customer WHERE LOWER(email) = '[email protected]' AND password = '3fde6bb0541387e4ebdadf7c2ff31123' AND status = '1' AND approved = '1' in /home/...../public_html/system/database/mysql.php on line 49 А иногда и просто адреса, пароли к MySQL БД в явном виде Надіслати Поділитися на інших сайтах More sharing options... Zeppelin Опубліковано: 12 квітня 2013 Share Опубліковано: 12 квітня 2013 Админка - Система - Настройки - Сервер, в конце находите поле "* Файл журнала ошибок:" и меняете имя и расширение на то, которое вам милее :) 2 Надіслати Поділитися на інших сайтах More sharing options... Zeppelin Опубліковано: 12 квітня 2013 Share Опубліковано: 12 квітня 2013 в такой конструкции # Закрыть доступ к файлам шаблонов <FilesMatch "\.(tpl|ini|log|txt)"> Order deny,allow Deny from all </FilesMatch> error.txt , блокируется http://selato.ru/system/logs/error.txt robots.txt не блокируется http://selato.ru/robots.txt 211 10 апр. 2013 г. 200 (Успешно) Надіслати Поділитися на інших сайтах More sharing options... yvv75 Опубліковано: 18 квітня 2013 Share Опубліковано: 18 квітня 2013 Подскажите как закрыть эту проблему? Сделала как в первом посте, но не работает, написал в суппорт они ответили "У нас статические файлы обрабатываются через nginx" . И что теперь? Собственно, столкнулся с такой же ситуацией. Вышел очень просто. Переименовал расширение на .log в админке и создал соответствующий файлик на сервере. Файлы с этим расширением закрыты в .htaccess # Закрыть доступ к файлам шаблонов <FilesMatch "\.(tpl|ini|log)"> Order deny,allow Deny from all </FilesMatch> и все нормально пишется и блокируется извне. Правда я еще и закрыл паролем доступ в папку admin для пущей надежности :-) Надіслати Поділитися на інших сайтах More sharing options... RomanPavlovich Опубліковано: 22 квітня 2013 Share Опубліковано: 22 квітня 2013 Подскажите как закрыть эту проблему? Сделала как в первом посте, но не работает, написал в суппорт они ответили "У нас статические файлы обрабатываются через nginx" . И что теперь? Собственно, столкнулся с такой же ситуацией. Вышел очень просто. Переименовал расширение на .log в админке и создал соответствующий файлик на сервере. Файлы с этим расширением закрыты в .htaccess ># Закрыть доступ к файлам шаблонов <FilesMatch "\.(tpl|ini|log)"> Order deny,allow Deny from all </FilesMatch> и все нормально пишется и блокируется извне. Правда я еще и закрыл паролем доступ в папку admin для пущей надежности :-) Я может чего не понимаю, но для версии OpenCart 1.5.5.1 в файле .htaccess есть строки: # Prevent Direct Access to files <FilesMatch "\.(tpl|ini|log)"> Order deny,allow Deny from all </FilesMatch> Просто после установки OpenCart на хостинг надо переименовать файл из "htaccess.txt" в ".htaccess" Надіслати Поділитися на інших сайтах More sharing options... yvv75 Опубліковано: 23 квітня 2013 Share Опубліковано: 23 квітня 2013 Я может чего не понимаю, но для версии OpenCart 1.5.5.1 в файле .htaccess есть строки: # Prevent Direct Access to files <FilesMatch "\.(tpl|ini|log)"> Order deny,allow Deny from all </FilesMatch> Просто после установки OpenCart на хостинг надо переименовать файл из "htaccess.txt" в ".htaccess" Скорее всего просто не читаете тему с начала. Файл ошибок изначально в системе называется error.txt и никакое переименование "htaccess.txt" в ".htaccess" не закрывает к нему доступ, так как расширение у него таки txt, а не tpl, ini, log... Так вот тут и обсуждается каким образом сделать так, чтобы доступа к этому файлику извне не было. Надіслати Поділитися на інших сайтах More sharing options... RomanPavlovich Опубліковано: 30 квітня 2013 Share Опубліковано: 30 квітня 2013 Я может чего не понимаю, но для версии OpenCart 1.5.5.1 в файле .htaccess есть строки: # Prevent Direct Access to files <FilesMatch "\.(tpl|ini|log)"> Order deny,allow Deny from all </FilesMatch> Просто после установки OpenCart на хостинг надо переименовать файл из "htaccess.txt" в ".htaccess" Скорее всего просто не читаете тему с начала. Файл ошибок изначально в системе называется error.txt и никакое переименование "htaccess.txt" в ".htaccess" не закрывает к нему доступ, так как расширение у него таки txt, а не tpl, ini, log... Так вот тут и обсуждается каким образом сделать так, чтобы доступа к этому файлику извне не было. Читаю любую тему сначала) В приведённом мной куске файла .htaccess изменить строку: <FilesMatch "\.(tpl|ini|log|txt|her)"> И в система -> настройка -> магазин -> сервер изменить: Файл журнала ошибок: error.her Не то? Надіслати Поділитися на інших сайтах More sharing options... noVe Опубліковано: 3 травня 2013 Share Опубліковано: 3 травня 2013 А если отключить запись ошибок в error.txt в админке? Надіслати Поділитися на інших сайтах More sharing options... Einshtein Опубліковано: 4 травня 2013 Share Опубліковано: 4 травня 2013 от этого расширение txt он не поменяет Надіслати Поділитися на інших сайтах More sharing options... yvv75 Опубліковано: 8 травня 2013 Share Опубліковано: 8 травня 2013 В приведённом мной куске файла .htaccess изменить строку: <FilesMatch "\.(tpl|ini|log|txt|her)"> И в система -> настройка -> магазин -> сервер изменить: Файл журнала ошибок: error.her Не то? Конечно то, но в предыдущем посте не было в значениях расширений txt и her... Можно и так, но зачем тогда расширение txt в .htaccess добавлять? Можно просто her или ttt - тут уже разницы нет. В моем способе я вообще ничего не добавлял в .htaccess а поменял расширение файла на log - к которым доступ уже был запрещен в .htaccess. P.S. Мне пришлось это сделать, так как файлы с расширением txt на моем хостинге отдает сервер NGENIX, которому файл .htaccess как-то до лампочки... И, как мне кажется, такой выход будет оптимальным... Надіслати Поділитися на інших сайтах More sharing options... Esox Опубліковано: 10 травня 2013 Share Опубліковано: 10 травня 2013 сервер NGENIX - может nginx? файл .htaccess как-то до лампочки - это как? Надіслати Поділитися на інших сайтах More sharing options... yvv75 Опубліковано: 13 травня 2013 Share Опубліковано: 13 травня 2013 сервер NGENIX - может nginx? файл .htaccess как-то до лампочки - это как? nginx - прошу прощения, ошибся. А .htaccess - это файл, который читает web-сервер Apache. То-есть nginx на него никак не реагирует. Для него нужно все правила переписывать в файл настройки nginx.conf P.S. К большим гуру не отношусь, вся инфа из открытых источников - точнее из гугла :-) и техподдержки хостинга, посему если и есть какие-то заумные способы заставить nginx таки читать файлы .htaccess и выполнять прописанные там директивы - прошу сильно не пинать. Надіслати Поділитися на інших сайтах More sharing options... Esox Опубліковано: 13 травня 2013 Share Опубліковано: 13 травня 2013 Не соглашусь с Вами, у меня энджинкс и директивы из хтакцесс прекрасно работают, редиректы, кэш и т.д. Надіслати Поділитися на інших сайтах More sharing options... Zeppelin Опубліковано: 14 травня 2013 Share Опубліковано: 14 травня 2013 nginx в 90 % случаев используется просто как кэширующий прокси для статической информации, а все остальное делает стандартный апаче, НО есть случаи, где "nginx" используется как единственный веб сервер. Поэтому, нельзя однозначно утверждать, что что-то работает или не работает. Уточните у хостера какой вэб сервер используется Надіслати Поділитися на інших сайтах More sharing options... 2 weeks later... vgarazhe Опубліковано: 28 травня 2013 Share Опубліковано: 28 травня 2013 nginx + apache SetEnvIf Remote_Addr "^...\...\...\..." realremoteaddrOrder Deny,AllowAllow from alldeny from env=realremoteaddr пример .htaccess для nginx только свое правило укажите Вот что мне ответил суппорт. Я честно говоря далек от этого. Что мне сделать что бы закрыть error.txt Надіслати Поділитися на інших сайтах More sharing options... 4 weeks later... yvv75 Опубліковано: 23 червня 2013 Share Опубліковано: 23 червня 2013 Вот что мне ответил суппорт. Я честно говоря далек от этого. Что мне сделать что бы закрыть error.txt Переименовать в error.log и не изобретать велосипед... Надіслати Поділитися на інших сайтах More sharing options... delovoy Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 Вот, а скажите мне человеку мало сведущему в администировании. Нормально ли, что файл Конфигурации с данными базы и тп, хранится в корне сайта?! Чем и как он защищен, разве только правами и его не видно? Нельзя его "грабануть" или что еще? Мне это как то не нравится совсем. Надіслати Поділитися на інших сайтах More sharing options... freelancer Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 вебсервером, у которого есть инструкция такие файлы не отдавать, а исполнять Надіслати Поділитися на інших сайтах More sharing options... delovoy Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 вебсервером, у которого есть инструкция такие файлы не отдавать, а исполнять Т.е. обычными правами на файл? Но чуть что не так, и скопируют... пусть не исполнятся, но скопировать то можно. (надо будет попробывать "грабануть" файл) Тем более горе хостингов у которых права слетают не мало! Вот как проверить, что файл прикрыт тщательно и почему реально Конфиг выложен в корень, неужели нельзя было все разместить в отдельно директории разработчикам? Я не понимаю этого. Надіслати Поділитися на інших сайтах More sharing options... freelancer Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 права это файловая система. другой уровень. веб сервер смотрит по расширению файла, его content-type Надіслати Поділитися на інших сайтах More sharing options... Назад 1 2 3 Вперед Сторінка 2 з 3 Створіть аккаунт або увійдіть для коментування Ви повинні бути користувачем, щоб залишити коментар Створити обліковий запис Зареєструйтеся для отримання облікового запису. Це просто! Зареєструвати аккаунт Вхід Уже зареєстровані? Увійдіть тут. Вхід зараз Share More sharing options... Передплатники 0 Перейти до списку тем Зараз на сторінці 0 користувачів Ні користувачів, які переглядиють цю сторінку Последние темы Последние дополнения Последние новости Вся активність Головна Підтримка та відповіді на запитання. Питання безпеки Открытый доступ к файлу "system/logs/error.txt" - Серьезная уязвимость в opencart? Покупцям Оплата розширень фізичними особами Оплата розширень юридичними особами Політика повернень Розробникам Регламент розміщення розширень Регламент продажу та підтримки розширень Віртуальний обліковий запис автора Політика просування оголошень API каталогу розширень Вирішення спорів щодо авторських прав Корисна інформація Публічна оферта Політика повернень Політика конфіденційності Платіжна політика Політика передачі особистих даних Політика прозорості Останні розширення Повний пакет SEO Автор: GeekoDev SameSite Session Fix Opencart 3 Автор: web_bond SP Telegram повідомлення FREE Автор: spectre Відключити порожні категорії Автор: spectre SEO Автор тексту категорії / фільтра / блогу з датою оновлення контенту + мікророзмітка Автор: radaevich × Уже зареєстровані? Ввійти Реєстрація Ваші замовлення Назад Придбані модулі та шаблони Ваші рахунки Лист очікувань Альтернативні контакти Форум Новини ocStore Назад Офіційний сайт Демо ocStore 3.0.3.2 Демо ocStore 2.3.0.2.4 Завантажити ocStore Документація Історія версій ocStore Блоги Модулі Шаблони Назад Безкоштовні шаблони Платні шаблони Де купувати модулі? Послуги FAQ OpenCart.Pro Назад Демо Купити Порівняння × Створити... Important Information На нашому сайті використовуються файли cookie і відбувається обробка деяких персональних даних користувачів, щоб поліпшити користувальницький інтерфейс. Щоб дізнатися для чого і які персональні дані ми обробляємо перейдіть за посиланням . Якщо Ви натиснете «Я даю згоду», це означає, що Ви розумієте і приймаєте всі умови, зазначені в цьому Повідомленні про конфіденційність. Я даю згоду
dobriikot Опубліковано: 4 квітня 2013 Share Опубліковано: 4 квітня 2013 Тоже изменить на 600? Никак не повлияет на работу CMS? Надіслати Поділитися на інших сайтах More sharing options...
Rarisime Опубліковано: 5 квітня 2013 Share Опубліковано: 5 квітня 2013 Да тоже интересно, на какие файлы кроме .htaccess поставить доступ 600? Надіслати Поділитися на інших сайтах More sharing options...
markimax Опубліковано: 12 квітня 2013 Автор Share Опубліковано: 12 квітня 2013 Да, что только не пишет в лог opencart: при падении MySQL сервера 2013-04-09 10:40:53 - PHP Notice: Error: MySQL server has gone away<br />Error No: 2006<br />SELECT * FROM oc_customer WHERE LOWER(email) = '[email protected]' AND password = '3fde6bb0541387e4ebdadf7c2ff31123' AND status = '1' AND approved = '1' in /home/...../public_html/system/database/mysql.php on line 49 А иногда и просто адреса, пароли к MySQL БД в явном виде Надіслати Поділитися на інших сайтах More sharing options... Zeppelin Опубліковано: 12 квітня 2013 Share Опубліковано: 12 квітня 2013 Админка - Система - Настройки - Сервер, в конце находите поле "* Файл журнала ошибок:" и меняете имя и расширение на то, которое вам милее :) 2 Надіслати Поділитися на інших сайтах More sharing options... Zeppelin Опубліковано: 12 квітня 2013 Share Опубліковано: 12 квітня 2013 в такой конструкции # Закрыть доступ к файлам шаблонов <FilesMatch "\.(tpl|ini|log|txt)"> Order deny,allow Deny from all </FilesMatch> error.txt , блокируется http://selato.ru/system/logs/error.txt robots.txt не блокируется http://selato.ru/robots.txt 211 10 апр. 2013 г. 200 (Успешно) Надіслати Поділитися на інших сайтах More sharing options... yvv75 Опубліковано: 18 квітня 2013 Share Опубліковано: 18 квітня 2013 Подскажите как закрыть эту проблему? Сделала как в первом посте, но не работает, написал в суппорт они ответили "У нас статические файлы обрабатываются через nginx" . И что теперь? Собственно, столкнулся с такой же ситуацией. Вышел очень просто. Переименовал расширение на .log в админке и создал соответствующий файлик на сервере. Файлы с этим расширением закрыты в .htaccess # Закрыть доступ к файлам шаблонов <FilesMatch "\.(tpl|ini|log)"> Order deny,allow Deny from all </FilesMatch> и все нормально пишется и блокируется извне. Правда я еще и закрыл паролем доступ в папку admin для пущей надежности :-) Надіслати Поділитися на інших сайтах More sharing options... RomanPavlovich Опубліковано: 22 квітня 2013 Share Опубліковано: 22 квітня 2013 Подскажите как закрыть эту проблему? Сделала как в первом посте, но не работает, написал в суппорт они ответили "У нас статические файлы обрабатываются через nginx" . И что теперь? Собственно, столкнулся с такой же ситуацией. Вышел очень просто. Переименовал расширение на .log в админке и создал соответствующий файлик на сервере. Файлы с этим расширением закрыты в .htaccess ># Закрыть доступ к файлам шаблонов <FilesMatch "\.(tpl|ini|log)"> Order deny,allow Deny from all </FilesMatch> и все нормально пишется и блокируется извне. Правда я еще и закрыл паролем доступ в папку admin для пущей надежности :-) Я может чего не понимаю, но для версии OpenCart 1.5.5.1 в файле .htaccess есть строки: # Prevent Direct Access to files <FilesMatch "\.(tpl|ini|log)"> Order deny,allow Deny from all </FilesMatch> Просто после установки OpenCart на хостинг надо переименовать файл из "htaccess.txt" в ".htaccess" Надіслати Поділитися на інших сайтах More sharing options... yvv75 Опубліковано: 23 квітня 2013 Share Опубліковано: 23 квітня 2013 Я может чего не понимаю, но для версии OpenCart 1.5.5.1 в файле .htaccess есть строки: # Prevent Direct Access to files <FilesMatch "\.(tpl|ini|log)"> Order deny,allow Deny from all </FilesMatch> Просто после установки OpenCart на хостинг надо переименовать файл из "htaccess.txt" в ".htaccess" Скорее всего просто не читаете тему с начала. Файл ошибок изначально в системе называется error.txt и никакое переименование "htaccess.txt" в ".htaccess" не закрывает к нему доступ, так как расширение у него таки txt, а не tpl, ini, log... Так вот тут и обсуждается каким образом сделать так, чтобы доступа к этому файлику извне не было. Надіслати Поділитися на інших сайтах More sharing options... RomanPavlovich Опубліковано: 30 квітня 2013 Share Опубліковано: 30 квітня 2013 Я может чего не понимаю, но для версии OpenCart 1.5.5.1 в файле .htaccess есть строки: # Prevent Direct Access to files <FilesMatch "\.(tpl|ini|log)"> Order deny,allow Deny from all </FilesMatch> Просто после установки OpenCart на хостинг надо переименовать файл из "htaccess.txt" в ".htaccess" Скорее всего просто не читаете тему с начала. Файл ошибок изначально в системе называется error.txt и никакое переименование "htaccess.txt" в ".htaccess" не закрывает к нему доступ, так как расширение у него таки txt, а не tpl, ini, log... Так вот тут и обсуждается каким образом сделать так, чтобы доступа к этому файлику извне не было. Читаю любую тему сначала) В приведённом мной куске файла .htaccess изменить строку: <FilesMatch "\.(tpl|ini|log|txt|her)"> И в система -> настройка -> магазин -> сервер изменить: Файл журнала ошибок: error.her Не то? Надіслати Поділитися на інших сайтах More sharing options... noVe Опубліковано: 3 травня 2013 Share Опубліковано: 3 травня 2013 А если отключить запись ошибок в error.txt в админке? Надіслати Поділитися на інших сайтах More sharing options... Einshtein Опубліковано: 4 травня 2013 Share Опубліковано: 4 травня 2013 от этого расширение txt он не поменяет Надіслати Поділитися на інших сайтах More sharing options... yvv75 Опубліковано: 8 травня 2013 Share Опубліковано: 8 травня 2013 В приведённом мной куске файла .htaccess изменить строку: <FilesMatch "\.(tpl|ini|log|txt|her)"> И в система -> настройка -> магазин -> сервер изменить: Файл журнала ошибок: error.her Не то? Конечно то, но в предыдущем посте не было в значениях расширений txt и her... Можно и так, но зачем тогда расширение txt в .htaccess добавлять? Можно просто her или ttt - тут уже разницы нет. В моем способе я вообще ничего не добавлял в .htaccess а поменял расширение файла на log - к которым доступ уже был запрещен в .htaccess. P.S. Мне пришлось это сделать, так как файлы с расширением txt на моем хостинге отдает сервер NGENIX, которому файл .htaccess как-то до лампочки... И, как мне кажется, такой выход будет оптимальным... Надіслати Поділитися на інших сайтах More sharing options... Esox Опубліковано: 10 травня 2013 Share Опубліковано: 10 травня 2013 сервер NGENIX - может nginx? файл .htaccess как-то до лампочки - это как? Надіслати Поділитися на інших сайтах More sharing options... yvv75 Опубліковано: 13 травня 2013 Share Опубліковано: 13 травня 2013 сервер NGENIX - может nginx? файл .htaccess как-то до лампочки - это как? nginx - прошу прощения, ошибся. А .htaccess - это файл, который читает web-сервер Apache. То-есть nginx на него никак не реагирует. Для него нужно все правила переписывать в файл настройки nginx.conf P.S. К большим гуру не отношусь, вся инфа из открытых источников - точнее из гугла :-) и техподдержки хостинга, посему если и есть какие-то заумные способы заставить nginx таки читать файлы .htaccess и выполнять прописанные там директивы - прошу сильно не пинать. Надіслати Поділитися на інших сайтах More sharing options... Esox Опубліковано: 13 травня 2013 Share Опубліковано: 13 травня 2013 Не соглашусь с Вами, у меня энджинкс и директивы из хтакцесс прекрасно работают, редиректы, кэш и т.д. Надіслати Поділитися на інших сайтах More sharing options... Zeppelin Опубліковано: 14 травня 2013 Share Опубліковано: 14 травня 2013 nginx в 90 % случаев используется просто как кэширующий прокси для статической информации, а все остальное делает стандартный апаче, НО есть случаи, где "nginx" используется как единственный веб сервер. Поэтому, нельзя однозначно утверждать, что что-то работает или не работает. Уточните у хостера какой вэб сервер используется Надіслати Поділитися на інших сайтах More sharing options... 2 weeks later... vgarazhe Опубліковано: 28 травня 2013 Share Опубліковано: 28 травня 2013 nginx + apache SetEnvIf Remote_Addr "^...\...\...\..." realremoteaddrOrder Deny,AllowAllow from alldeny from env=realremoteaddr пример .htaccess для nginx только свое правило укажите Вот что мне ответил суппорт. Я честно говоря далек от этого. Что мне сделать что бы закрыть error.txt Надіслати Поділитися на інших сайтах More sharing options... 4 weeks later... yvv75 Опубліковано: 23 червня 2013 Share Опубліковано: 23 червня 2013 Вот что мне ответил суппорт. Я честно говоря далек от этого. Что мне сделать что бы закрыть error.txt Переименовать в error.log и не изобретать велосипед... Надіслати Поділитися на інших сайтах More sharing options... delovoy Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 Вот, а скажите мне человеку мало сведущему в администировании. Нормально ли, что файл Конфигурации с данными базы и тп, хранится в корне сайта?! Чем и как он защищен, разве только правами и его не видно? Нельзя его "грабануть" или что еще? Мне это как то не нравится совсем. Надіслати Поділитися на інших сайтах More sharing options... freelancer Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 вебсервером, у которого есть инструкция такие файлы не отдавать, а исполнять Надіслати Поділитися на інших сайтах More sharing options... delovoy Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 вебсервером, у которого есть инструкция такие файлы не отдавать, а исполнять Т.е. обычными правами на файл? Но чуть что не так, и скопируют... пусть не исполнятся, но скопировать то можно. (надо будет попробывать "грабануть" файл) Тем более горе хостингов у которых права слетают не мало! Вот как проверить, что файл прикрыт тщательно и почему реально Конфиг выложен в корень, неужели нельзя было все разместить в отдельно директории разработчикам? Я не понимаю этого. Надіслати Поділитися на інших сайтах More sharing options... freelancer Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 права это файловая система. другой уровень. веб сервер смотрит по расширению файла, его content-type Надіслати Поділитися на інших сайтах More sharing options... Назад 1 2 3 Вперед Сторінка 2 з 3 Створіть аккаунт або увійдіть для коментування Ви повинні бути користувачем, щоб залишити коментар Створити обліковий запис Зареєструйтеся для отримання облікового запису. Це просто! Зареєструвати аккаунт Вхід Уже зареєстровані? Увійдіть тут. Вхід зараз Share More sharing options... Передплатники 0 Перейти до списку тем Зараз на сторінці 0 користувачів Ні користувачів, які переглядиють цю сторінку Последние темы Последние дополнения Последние новости Вся активність Головна Підтримка та відповіді на запитання. Питання безпеки Открытый доступ к файлу "system/logs/error.txt" - Серьезная уязвимость в opencart? Покупцям Оплата розширень фізичними особами Оплата розширень юридичними особами Політика повернень Розробникам Регламент розміщення розширень Регламент продажу та підтримки розширень Віртуальний обліковий запис автора Політика просування оголошень API каталогу розширень Вирішення спорів щодо авторських прав Корисна інформація Публічна оферта Політика повернень Політика конфіденційності Платіжна політика Політика передачі особистих даних Політика прозорості Останні розширення Повний пакет SEO Автор: GeekoDev SameSite Session Fix Opencart 3 Автор: web_bond SP Telegram повідомлення FREE Автор: spectre Відключити порожні категорії Автор: spectre SEO Автор тексту категорії / фільтра / блогу з датою оновлення контенту + мікророзмітка Автор: radaevich
Zeppelin Опубліковано: 12 квітня 2013 Share Опубліковано: 12 квітня 2013 Админка - Система - Настройки - Сервер, в конце находите поле "* Файл журнала ошибок:" и меняете имя и расширение на то, которое вам милее :) 2 Надіслати Поділитися на інших сайтах More sharing options...
Zeppelin Опубліковано: 12 квітня 2013 Share Опубліковано: 12 квітня 2013 в такой конструкции # Закрыть доступ к файлам шаблонов <FilesMatch "\.(tpl|ini|log|txt)"> Order deny,allow Deny from all </FilesMatch> error.txt , блокируется http://selato.ru/system/logs/error.txt robots.txt не блокируется http://selato.ru/robots.txt 211 10 апр. 2013 г. 200 (Успешно) Надіслати Поділитися на інших сайтах More sharing options...
yvv75 Опубліковано: 18 квітня 2013 Share Опубліковано: 18 квітня 2013 Подскажите как закрыть эту проблему? Сделала как в первом посте, но не работает, написал в суппорт они ответили "У нас статические файлы обрабатываются через nginx" . И что теперь? Собственно, столкнулся с такой же ситуацией. Вышел очень просто. Переименовал расширение на .log в админке и создал соответствующий файлик на сервере. Файлы с этим расширением закрыты в .htaccess # Закрыть доступ к файлам шаблонов <FilesMatch "\.(tpl|ini|log)"> Order deny,allow Deny from all </FilesMatch> и все нормально пишется и блокируется извне. Правда я еще и закрыл паролем доступ в папку admin для пущей надежности :-) Надіслати Поділитися на інших сайтах More sharing options...
RomanPavlovich Опубліковано: 22 квітня 2013 Share Опубліковано: 22 квітня 2013 Подскажите как закрыть эту проблему? Сделала как в первом посте, но не работает, написал в суппорт они ответили "У нас статические файлы обрабатываются через nginx" . И что теперь? Собственно, столкнулся с такой же ситуацией. Вышел очень просто. Переименовал расширение на .log в админке и создал соответствующий файлик на сервере. Файлы с этим расширением закрыты в .htaccess ># Закрыть доступ к файлам шаблонов <FilesMatch "\.(tpl|ini|log)"> Order deny,allow Deny from all </FilesMatch> и все нормально пишется и блокируется извне. Правда я еще и закрыл паролем доступ в папку admin для пущей надежности :-) Я может чего не понимаю, но для версии OpenCart 1.5.5.1 в файле .htaccess есть строки: # Prevent Direct Access to files <FilesMatch "\.(tpl|ini|log)"> Order deny,allow Deny from all </FilesMatch> Просто после установки OpenCart на хостинг надо переименовать файл из "htaccess.txt" в ".htaccess" Надіслати Поділитися на інших сайтах More sharing options...
yvv75 Опубліковано: 23 квітня 2013 Share Опубліковано: 23 квітня 2013 Я может чего не понимаю, но для версии OpenCart 1.5.5.1 в файле .htaccess есть строки: # Prevent Direct Access to files <FilesMatch "\.(tpl|ini|log)"> Order deny,allow Deny from all </FilesMatch> Просто после установки OpenCart на хостинг надо переименовать файл из "htaccess.txt" в ".htaccess" Скорее всего просто не читаете тему с начала. Файл ошибок изначально в системе называется error.txt и никакое переименование "htaccess.txt" в ".htaccess" не закрывает к нему доступ, так как расширение у него таки txt, а не tpl, ini, log... Так вот тут и обсуждается каким образом сделать так, чтобы доступа к этому файлику извне не было. Надіслати Поділитися на інших сайтах More sharing options...
RomanPavlovich Опубліковано: 30 квітня 2013 Share Опубліковано: 30 квітня 2013 Я может чего не понимаю, но для версии OpenCart 1.5.5.1 в файле .htaccess есть строки: # Prevent Direct Access to files <FilesMatch "\.(tpl|ini|log)"> Order deny,allow Deny from all </FilesMatch> Просто после установки OpenCart на хостинг надо переименовать файл из "htaccess.txt" в ".htaccess" Скорее всего просто не читаете тему с начала. Файл ошибок изначально в системе называется error.txt и никакое переименование "htaccess.txt" в ".htaccess" не закрывает к нему доступ, так как расширение у него таки txt, а не tpl, ini, log... Так вот тут и обсуждается каким образом сделать так, чтобы доступа к этому файлику извне не было. Читаю любую тему сначала) В приведённом мной куске файла .htaccess изменить строку: <FilesMatch "\.(tpl|ini|log|txt|her)"> И в система -> настройка -> магазин -> сервер изменить: Файл журнала ошибок: error.her Не то? Надіслати Поділитися на інших сайтах More sharing options...
noVe Опубліковано: 3 травня 2013 Share Опубліковано: 3 травня 2013 А если отключить запись ошибок в error.txt в админке? Надіслати Поділитися на інших сайтах More sharing options... Einshtein Опубліковано: 4 травня 2013 Share Опубліковано: 4 травня 2013 от этого расширение txt он не поменяет Надіслати Поділитися на інших сайтах More sharing options... yvv75 Опубліковано: 8 травня 2013 Share Опубліковано: 8 травня 2013 В приведённом мной куске файла .htaccess изменить строку: <FilesMatch "\.(tpl|ini|log|txt|her)"> И в система -> настройка -> магазин -> сервер изменить: Файл журнала ошибок: error.her Не то? Конечно то, но в предыдущем посте не было в значениях расширений txt и her... Можно и так, но зачем тогда расширение txt в .htaccess добавлять? Можно просто her или ttt - тут уже разницы нет. В моем способе я вообще ничего не добавлял в .htaccess а поменял расширение файла на log - к которым доступ уже был запрещен в .htaccess. P.S. Мне пришлось это сделать, так как файлы с расширением txt на моем хостинге отдает сервер NGENIX, которому файл .htaccess как-то до лампочки... И, как мне кажется, такой выход будет оптимальным... Надіслати Поділитися на інших сайтах More sharing options... Esox Опубліковано: 10 травня 2013 Share Опубліковано: 10 травня 2013 сервер NGENIX - может nginx? файл .htaccess как-то до лампочки - это как? Надіслати Поділитися на інших сайтах More sharing options... yvv75 Опубліковано: 13 травня 2013 Share Опубліковано: 13 травня 2013 сервер NGENIX - может nginx? файл .htaccess как-то до лампочки - это как? nginx - прошу прощения, ошибся. А .htaccess - это файл, который читает web-сервер Apache. То-есть nginx на него никак не реагирует. Для него нужно все правила переписывать в файл настройки nginx.conf P.S. К большим гуру не отношусь, вся инфа из открытых источников - точнее из гугла :-) и техподдержки хостинга, посему если и есть какие-то заумные способы заставить nginx таки читать файлы .htaccess и выполнять прописанные там директивы - прошу сильно не пинать. Надіслати Поділитися на інших сайтах More sharing options... Esox Опубліковано: 13 травня 2013 Share Опубліковано: 13 травня 2013 Не соглашусь с Вами, у меня энджинкс и директивы из хтакцесс прекрасно работают, редиректы, кэш и т.д. Надіслати Поділитися на інших сайтах More sharing options... Zeppelin Опубліковано: 14 травня 2013 Share Опубліковано: 14 травня 2013 nginx в 90 % случаев используется просто как кэширующий прокси для статической информации, а все остальное делает стандартный апаче, НО есть случаи, где "nginx" используется как единственный веб сервер. Поэтому, нельзя однозначно утверждать, что что-то работает или не работает. Уточните у хостера какой вэб сервер используется Надіслати Поділитися на інших сайтах More sharing options... 2 weeks later... vgarazhe Опубліковано: 28 травня 2013 Share Опубліковано: 28 травня 2013 nginx + apache SetEnvIf Remote_Addr "^...\...\...\..." realremoteaddrOrder Deny,AllowAllow from alldeny from env=realremoteaddr пример .htaccess для nginx только свое правило укажите Вот что мне ответил суппорт. Я честно говоря далек от этого. Что мне сделать что бы закрыть error.txt Надіслати Поділитися на інших сайтах More sharing options... 4 weeks later... yvv75 Опубліковано: 23 червня 2013 Share Опубліковано: 23 червня 2013 Вот что мне ответил суппорт. Я честно говоря далек от этого. Что мне сделать что бы закрыть error.txt Переименовать в error.log и не изобретать велосипед... Надіслати Поділитися на інших сайтах More sharing options... delovoy Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 Вот, а скажите мне человеку мало сведущему в администировании. Нормально ли, что файл Конфигурации с данными базы и тп, хранится в корне сайта?! Чем и как он защищен, разве только правами и его не видно? Нельзя его "грабануть" или что еще? Мне это как то не нравится совсем. Надіслати Поділитися на інших сайтах More sharing options... freelancer Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 вебсервером, у которого есть инструкция такие файлы не отдавать, а исполнять Надіслати Поділитися на інших сайтах More sharing options... delovoy Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 вебсервером, у которого есть инструкция такие файлы не отдавать, а исполнять Т.е. обычными правами на файл? Но чуть что не так, и скопируют... пусть не исполнятся, но скопировать то можно. (надо будет попробывать "грабануть" файл) Тем более горе хостингов у которых права слетают не мало! Вот как проверить, что файл прикрыт тщательно и почему реально Конфиг выложен в корень, неужели нельзя было все разместить в отдельно директории разработчикам? Я не понимаю этого. Надіслати Поділитися на інших сайтах More sharing options... freelancer Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 права это файловая система. другой уровень. веб сервер смотрит по расширению файла, его content-type Надіслати Поділитися на інших сайтах More sharing options... Назад 1 2 3 Вперед Сторінка 2 з 3 Створіть аккаунт або увійдіть для коментування Ви повинні бути користувачем, щоб залишити коментар Створити обліковий запис Зареєструйтеся для отримання облікового запису. Це просто! Зареєструвати аккаунт Вхід Уже зареєстровані? Увійдіть тут. Вхід зараз Share More sharing options... Передплатники 0 Перейти до списку тем Зараз на сторінці 0 користувачів Ні користувачів, які переглядиють цю сторінку Последние темы Последние дополнения Последние новости Вся активність Головна Підтримка та відповіді на запитання. Питання безпеки Открытый доступ к файлу "system/logs/error.txt" - Серьезная уязвимость в opencart?
Einshtein Опубліковано: 4 травня 2013 Share Опубліковано: 4 травня 2013 от этого расширение txt он не поменяет Надіслати Поділитися на інших сайтах More sharing options...
yvv75 Опубліковано: 8 травня 2013 Share Опубліковано: 8 травня 2013 В приведённом мной куске файла .htaccess изменить строку: <FilesMatch "\.(tpl|ini|log|txt|her)"> И в система -> настройка -> магазин -> сервер изменить: Файл журнала ошибок: error.her Не то? Конечно то, но в предыдущем посте не было в значениях расширений txt и her... Можно и так, но зачем тогда расширение txt в .htaccess добавлять? Можно просто her или ttt - тут уже разницы нет. В моем способе я вообще ничего не добавлял в .htaccess а поменял расширение файла на log - к которым доступ уже был запрещен в .htaccess. P.S. Мне пришлось это сделать, так как файлы с расширением txt на моем хостинге отдает сервер NGENIX, которому файл .htaccess как-то до лампочки... И, как мне кажется, такой выход будет оптимальным... Надіслати Поділитися на інших сайтах More sharing options...
Esox Опубліковано: 10 травня 2013 Share Опубліковано: 10 травня 2013 сервер NGENIX - может nginx? файл .htaccess как-то до лампочки - это как? Надіслати Поділитися на інших сайтах More sharing options...
yvv75 Опубліковано: 13 травня 2013 Share Опубліковано: 13 травня 2013 сервер NGENIX - может nginx? файл .htaccess как-то до лампочки - это как? nginx - прошу прощения, ошибся. А .htaccess - это файл, который читает web-сервер Apache. То-есть nginx на него никак не реагирует. Для него нужно все правила переписывать в файл настройки nginx.conf P.S. К большим гуру не отношусь, вся инфа из открытых источников - точнее из гугла :-) и техподдержки хостинга, посему если и есть какие-то заумные способы заставить nginx таки читать файлы .htaccess и выполнять прописанные там директивы - прошу сильно не пинать. Надіслати Поділитися на інших сайтах More sharing options...
Esox Опубліковано: 13 травня 2013 Share Опубліковано: 13 травня 2013 Не соглашусь с Вами, у меня энджинкс и директивы из хтакцесс прекрасно работают, редиректы, кэш и т.д. Надіслати Поділитися на інших сайтах More sharing options...
Zeppelin Опубліковано: 14 травня 2013 Share Опубліковано: 14 травня 2013 nginx в 90 % случаев используется просто как кэширующий прокси для статической информации, а все остальное делает стандартный апаче, НО есть случаи, где "nginx" используется как единственный веб сервер. Поэтому, нельзя однозначно утверждать, что что-то работает или не работает. Уточните у хостера какой вэб сервер используется Надіслати Поділитися на інших сайтах More sharing options...
vgarazhe Опубліковано: 28 травня 2013 Share Опубліковано: 28 травня 2013 nginx + apache SetEnvIf Remote_Addr "^...\...\...\..." realremoteaddrOrder Deny,AllowAllow from alldeny from env=realremoteaddr пример .htaccess для nginx только свое правило укажите Вот что мне ответил суппорт. Я честно говоря далек от этого. Что мне сделать что бы закрыть error.txt Надіслати Поділитися на інших сайтах More sharing options...
yvv75 Опубліковано: 23 червня 2013 Share Опубліковано: 23 червня 2013 Вот что мне ответил суппорт. Я честно говоря далек от этого. Что мне сделать что бы закрыть error.txt Переименовать в error.log и не изобретать велосипед... Надіслати Поділитися на інших сайтах More sharing options...
delovoy Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 Вот, а скажите мне человеку мало сведущему в администировании. Нормально ли, что файл Конфигурации с данными базы и тп, хранится в корне сайта?! Чем и как он защищен, разве только правами и его не видно? Нельзя его "грабануть" или что еще? Мне это как то не нравится совсем. Надіслати Поділитися на інших сайтах More sharing options...
freelancer Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 вебсервером, у которого есть инструкция такие файлы не отдавать, а исполнять Надіслати Поділитися на інших сайтах More sharing options... delovoy Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 вебсервером, у которого есть инструкция такие файлы не отдавать, а исполнять Т.е. обычными правами на файл? Но чуть что не так, и скопируют... пусть не исполнятся, но скопировать то можно. (надо будет попробывать "грабануть" файл) Тем более горе хостингов у которых права слетают не мало! Вот как проверить, что файл прикрыт тщательно и почему реально Конфиг выложен в корень, неужели нельзя было все разместить в отдельно директории разработчикам? Я не понимаю этого. Надіслати Поділитися на інших сайтах More sharing options... freelancer Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 права это файловая система. другой уровень. веб сервер смотрит по расширению файла, его content-type Надіслати Поділитися на інших сайтах More sharing options... Назад 1 2 3 Вперед Сторінка 2 з 3 Створіть аккаунт або увійдіть для коментування Ви повинні бути користувачем, щоб залишити коментар Створити обліковий запис Зареєструйтеся для отримання облікового запису. Це просто! Зареєструвати аккаунт Вхід Уже зареєстровані? Увійдіть тут. Вхід зараз Share More sharing options... Передплатники 0 Перейти до списку тем Зараз на сторінці 0 користувачів Ні користувачів, які переглядиють цю сторінку
delovoy Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 вебсервером, у которого есть инструкция такие файлы не отдавать, а исполнять Т.е. обычными правами на файл? Но чуть что не так, и скопируют... пусть не исполнятся, но скопировать то можно. (надо будет попробывать "грабануть" файл) Тем более горе хостингов у которых права слетают не мало! Вот как проверить, что файл прикрыт тщательно и почему реально Конфиг выложен в корень, неужели нельзя было все разместить в отдельно директории разработчикам? Я не понимаю этого. Надіслати Поділитися на інших сайтах More sharing options...
freelancer Опубліковано: 25 червня 2013 Share Опубліковано: 25 червня 2013 права это файловая система. другой уровень. веб сервер смотрит по расширению файла, его content-type Надіслати Поділитися на інших сайтах More sharing options... Назад 1 2 3 Вперед Сторінка 2 з 3 Створіть аккаунт або увійдіть для коментування Ви повинні бути користувачем, щоб залишити коментар Створити обліковий запис Зареєструйтеся для отримання облікового запису. Це просто! Зареєструвати аккаунт Вхід Уже зареєстровані? Увійдіть тут. Вхід зараз Share More sharing options... Передплатники 0
Recommended Posts