On Thursday 16 December 2004 04:43, Kalpin Erlangga Silaen wrote: | Dear Imam, | untuk menjalankan httpd/apache haruslah root apalagi karena portnya | dibawah 1024 (yang notabene katanya harus root yang jalanin :-)). Tetapi | saat pemanggilan, proses akan diberikan ke userid nobody (default) atau | ada yang wwwrun (biasanya SuSe) tergantung systemnya. Jadi kalau ada | yang berhasil mengexploit apache (contoh kasih kombinasi apache dengan | OpenSSL 0.9.6b kebawah) yang didapat userid nobody/wwwrun. Apakah yang | Anda maksud menjalankan apache dengan uid root ? sangat beresiko :-) | sekali diexploit langsung root, kecuali ada pakai jail root :-) coba | Anda cari di google bagaimana mengenable jail root. | | imam prakoso wrote: | >dear millist, | >saya ingin bertanya ke rekan-rekan millist. bagaimana | >ya caranya supaya apache yang dijalankan di mesin | >saya(linux) dapat berjalan sebagai root, dengan tetap | >memperhatikan sekuritas sistemnya ? apakah saya harus | >menjalankan apache dengan user root ? atau adakah cara | >lain ? saya minta saran-saran yang mungkin saja bisa | >membantu.
Kali aja mas imam mau bermain2 apache dgn suid root.. :) Tapi ya memang beresiko sih kalo menjalankan apache dgn suid-root. Saran mas kalpin mungkin bisa dipertimbangkan dgn membuat jail root utk apache. Lebih bagus lagi kalo ruang memori utk operasional apache di-chroot-kan juga misal dgn penggunaan kernel-patch grsecurity (http://www.grsecurity.net/). Utk lebih detilnya bisa googling dan melihat2 url di atas. -- regards, Hari Purnama -- Unsubscribe: kirim email kosong ke [EMAIL PROTECTED] Arsip, FAQ, dan info milis di http://linux.or.id/milis.php Tidak bisa posting? Baca: http://linux.or.id/wiki/index.php?pagename=ProblemMilisDanSolusi http://linux.or.id/wiki/index.php?pagename=TataTertibMilis
