Fredag 28. Januar, 2005
At verdsveven ikkje er nokon trygg plass, fekk eg f�rst oppleve personleg i g�r. Seint i g�r kveld sjekka eg e-postboksen min og inn tikka det ei melding fr� Asle Ommundsen om at nokon hadde brote seg inn i nettsida mi.
Det viste seg � vere ei svakheit i logganalysatoren min som var grunnen. Asle la �g ved ein link fr� iDefense, som skildrar problemet og moglege l�ysingar p� dette.
AWStats nyttar ein ufiltrert variabel som blir satt av brukar. Denne kan nyttast til � k�yre kommandoar lokalt p� server med webserver-rettar.
Problemet er, i f�lgje iDefense, stadfesta i versjonane 6.1 og 6.2, men finnast truleg �g i tidlegare utg�ver.
Det blir presentert to l�ysingar p� problemet.
if ($QueryString =~ /configdir=([^&]+)/i) {
$DirConfig=&DecodeEncodedString("$1");
}
med linjene:
if ($QueryString =~ /configdir=([^&]+)/i) {
$DirConfig=&DecodeEncodedString("$1");
$DirConfig=~tr/a-z0-9_\-\/\./a-z0-9_\-\/\./cd;
}
Sj�lv lasta eg ned versjon 6.3 og oppgraderte filene p� serveren i g�r kveld, s� no skal alt vere i skj�nnaste orden — enn s� lenge. Tusen takk til Asle, som gjorde meg merksam p� problemet.
Av: Asle Ommundsen, 30. Januar 2005, kl. 13.25
N� nettopp ble AWStats 6.3 Final ferdig. S� da skal jeg oppgradere, i hvert fall. ;-)
Av: Christoffer Cena, 31. Januar 2005, kl. 08.25
Eg har nett gjort det same. :)