Vorrübergehender Schutz für das Contenido-Verzeichnis
Verfasst: Mo 4. Aug 2008, 13:13
Da es in der Regel nicht möglich ist, diverse Contenido-Installationen binnen kürzester Zeit auf die aktuellste Version umzustellen, habe ich für meine Projekte eine htaccess-Datei geschrieben, welche die gängigsten Sicherheitslücken und Angriffsflächen in Contenido erst einmal absichert.
Dies ist natürlich nur eine temporäre Lösung, mit der sich wenigstens schon einmal diese Angriffsfläche absichern lässt, bis die Installation auf die neuste Version geupdated wird...
Natürlich möchte ich euch diese Datei nicht vorenthalten:
Diese Datei muss als .htaccess im Verzeichnis "contenido" angelegt werden.
Als kleines Dankeschön würde ich mich über einen Link auf meine Seite www.sangrio.de oder www.sangrio.com freuen. Herzlichen Dank
Sonnige Grüße,
Mirco
Dies ist natürlich nur eine temporäre Lösung, mit der sich wenigstens schon einmal diese Angriffsfläche absichern lässt, bis die Installation auf die neuste Version geupdated wird...
Natürlich möchte ich euch diese Datei nicht vorenthalten:
Code: Alles auswählen
###################################################
# htaccess-Schutz für das contenido-Verzeichnis
# 20080804 | Mirco Schmidt | www.sangrio.de
###################################################
RewriteEngine on
# Querystring
RewriteCond %{QUERY_STRING} ^.*http://.*$ [NC,OR]
RewriteCond %{QUERY_STRING} ^.*https://.*$ [NC,OR]
RewriteCond %{QUERY_STRING} ^.*ftp://.*$ [NC,OR]
RewriteCond %{QUERY_STRING} ^.*cfg\[(.*)\].*$ [NC,OR]
RewriteCond %{QUERY_STRING} ^.*(\.\./|/\.\.|\./\.).*$ [NC,OR]
RewriteCond %{QUERY_STRING} ^.*(localhost|loopback|127\.0\.0\.1).*$ [NC,OR]
RewriteCond %{QUERY_STRING} ^.*(;|<|>|'|"|\)|%0A|%0D|%22|%27|%3C|%3E|%00).*(/\*|union|select|insert|cast|set|declare|drop|update|md5|benchmark).*$ [NC,OR]
# Request
RewriteCond %{REQUEST_METHOD} !^(GET|POST|HEAD)$ [NC,OR]
RewriteCond %{THE_REQUEST} ^.*(\\r|\\n|%0A|%0D).* [NC,OR]
# Cookie
RewriteCond %{HTTP_COOKIE} ^.*(<|>|'|%0A|%0D|%27|%3C|%3E|%00).* [NC]
RewriteRule .* - [F,NS,L]
Als kleines Dankeschön würde ich mich über einen Link auf meine Seite www.sangrio.de oder www.sangrio.com freuen. Herzlichen Dank

Sonnige Grüße,
Mirco