Justemment , il est bien la le probleme : )) C'est un serveur ou il y a plusieurs comptes shells, et de l hebergement.
Si les fichiers appartiennent à l'user apache, et au group apache. N'importe quel utilisateur peut faire un open et un read a partir d'une page php placé dans son propre repertoire, et lire via apache le contenu du fichier de configuration ;)
De même un chmod 700 ne sert à rien étant donné que l'utilisateur par défaut c'est apache. En fait le chmod 700 ne protège que contre l'accès direct via la racine en passant par le shell.
Idéalement, il faudrait que le fichier de configuration et les autres fichiers sensibles appartiennent au priorétaire du site avec 600 en droit.
[^] # Re: A propos de spip
Posté par Code34 . En réponse au journal A propos de spip. Évalué à 1.
Si les fichiers appartiennent à l'user apache, et au group apache. N'importe quel utilisateur peut faire un open et un read a partir d'une page php placé dans son propre repertoire, et lire via apache le contenu du fichier de configuration ;)
De même un chmod 700 ne sert à rien étant donné que l'utilisateur par défaut c'est apache. En fait le chmod 700 ne protège que contre l'accès direct via la racine en passant par le shell.
Idéalement, il faudrait que le fichier de configuration et les autres fichiers sensibles appartiennent au priorétaire du site avec 600 en droit.