Ir para o conteúdo

 Voltar a Geral - usuá...
Tela cheia

Proteção do diretório ms_tmp

22 de Fevereiro de 2010, 9:11 , por Desconhecido - | Ninguém seguindo este artigo por enquanto.
Visualizado 31 vezes

Olá.

O i3Geo utiliza um diretório temporário no servidor web para armazenar arquivos do usuário. Ferramentas como upload de shapefile ou dbf utilizam esse diretório para guardar os arquivos enviados pelo usuário.

Dependendo da configuração do servidor, esse diretório pode receber arquivos executáveis, o que representa uma brecha de segurança que pode ser explorada de forma danosa.

Na versão 4.3 (ainda em desenvolvimento) as ferramentas que fazem o upload foram modificadas para evitar esse problema, e na versão 4.2 foi corrigido no último pacote de correções.

De qualquer forma, convém que os administradores dos servidores web configurem também o servidor Apache para impedir que códigos no diretório ms_tmp sejam executados. Essa configuração é feita editando-se o arquivo httpd.conf, incluindo-se as linhas (o endereço do servidor deve ser adaptado para cada situação):

<Directory "/ms4w/tmp/ms_tmp">
    Options +Indexes
    <Files ~ "\.php$">
      Order allow,deny
      Deny from all
    </Files>
    <Files ~ "\.pl$">
      Order allow,deny
      Deny from all
    </Files>
    <Files ~ "\.py$">
      Order allow,deny
      Deny from all
    </Files>
</Directory>

 

Não houve até o momento nenhum caso de exploração indevida dessa vulnerabilidade, no entanto, como estou postando essa mensagem, a falha acaba sendo divulgada. É muito comum que falhas de segurança sejam exploradas justamente quando são feitos avisos de correções necessárias (é assim em grandes sistemas como Windows, IE, etc.), portanto, não deixem de fazer essa correção no httpd.conf

Autor: Edmar Moretti


acesso à versão beta do i3geosaude

19 de Março de 2015, 10:03, por Desconhecido

Prezados amigos, 



comunidade i3geosaude

7 de Janeiro de 2015, 10:22, por Desconhecido

Prezados Colaboradores,



Primeira Reunião do Grupo de Trabalho do i3Geo ocorre no dia 20 de novembro

6 de Novembro de 2013, 17:46, por Desconhecido

Na manhã do dia 20 de novembro, junto ao Seminário Anual do SISP, acontecerá a 1a. Reunião do Grupo de Trabalho da solução i3Geo, para tratar de necessidades de melhoria ou adaptação da solução disponível no Portal SPB, para uso pela Administração Pública Federal. Os anseios dos dirigentes de TI do Sistema de Administração de Recursos de Tecnologia da Informação – SISP, em busca de soluções disponíveis no Portal do SPB que atendam às necessidades da Administração e de cada Órgão em específico, foram objeto de discussão em reuniões da Comissão de Coordenação do Sistema ao longo de 2013. A formação do Grupo de Trabalho do i3Geo é resultado das atividades já realizadas até o momento entre os órgãos integrantes do SISP na reflexão, modelagem e aprimoramento do conceito e da finalidade do Software Público para a Administração Pública e para a Sociedade.



Testes com o i3Geo (Geosaúde) em Manaus

24 de Setembro de 2013, 11:39, por Desconhecido

Projeto do Departamento de Monitoramento e Avaliação do SUS (DEMAS) do Ministério da Saúde, iniciou os testes e implantação do i3Geo, distribuição "Geosaúde", na Secretaria Municipal de Saúde de Manaus.



Funai cria Portal de mapas baseado em tecnologias livres (i3Geo)

1 de Agosto de 2011, 18:27, por Desconhecido

Autor: Edmar Moretti