Problema de seguridad

Problema de seguridad

de Diana Marcela Giraldo Tabares -
Número de respuestas: 2

Buenos días,

Haciendo algunas pruebas de seguridad de moodle aparecieron algunos hallazgos que quisiera compartir con ustedes y que quizá ustedes me ayuden a saber si esto tiene alguna solución o no.

El primer Hallazgo es:

Existen directorios que permiten ser indexados. Lo anterior permite a un atacante realizar un mapa del sitio, lo que facilitará buscar informacíón que pueda estar desprotegida. Algunos casos concretos son: calendar, lang, pix.

El segundo hallazgo es:

Se tiene acceso al archivo htaccess, el cual puede ser usado para restringir el acceso a determinados archivos, impedir la indexación de los archivos d eun directorio, redireccionar, personalizar las páginas de error o impedir el acceso a determinadas IP, lo cual permite a un atacante obtener información privilegiada que puede ser aprovechada.

El tercer hallazgo es:

El archivo cron tiene la posibilidad de ser ejecutado remotamente por usuarios no autorizados.

Esto anterior tiene alguna solución? tienen conocimiento acerca de ésto?

Muchas gracias por su ayuda.

Marcela.

Promedio de valoraciones: -
En respuesta a Diana Marcela Giraldo Tabares

Re: Problema de seguridad

de Silvia Irene Adame -
Hola, respecto a tu mensaje te puedo decir que todo puede y debe bloquearse desde linux. Estos informes que mencionas sobre lo que se puede hacer con las carpetas de la aplicacion web no tienen que ver en si con la seguridad integrada en moodle sino con la seguridad del servidor web y de lo permisos de lectura/escritura/ejecución del sistema operativo unix/linux, esto es así en mi caso.

Saludos sonrisa
En respuesta a Diana Marcela Giraldo Tabares

Re: Problema de seguridad

de Martín Langhoff -

Hola Diana,

todo lo que describes se controla en la configuracion de Apache. Simplemente

  • Usa "Option" en la seccion relevante (lo mas seguro es usar una seccion Directory) para controlar si permites indices o no.
  • La configuracion por defecto bloquea acceso directo a .htaccess -- si has quitado esa proteccion la puedes volver a habilitar con una seccion FileMatch, File o LocationMatch.
  • Con secciones Location o File puedes bloquear acceso a cron.php -- y v1.9 agrega una opcion en Moodle para bloquearlo desde la aplicacion tambien.