Antwort
 
LinkBack Themen-Optionen Thema bewerten Ansicht
  #1  
Alt 07.09.06, 10:53
Forum Newbie
 
Registriert seit: 07.09.06
Beiträge: 21
Frage

Zugriffsschutz für Dateien im fileadmin-Ordner


Hallo Leute,

ich (TYPO3-Anfänger) bin neu hier im Forum und habe gleich mal eine Frage an euch.

Ich würde gerne eine (Unter-)Seite realisieren, auf der angemeldete Benutzer Bilder up- und downloaden können. Den Upload habe ich über die Extension "File Upload" (ext. key: fileupload) realisiert. Den Download habe ich über das Content Element "Filelinks" gemacht. Soweit funktioniert auch alles ganz gut, aber es besteht folgendes Problem: Wenn jemand den Zugriffspfad auf die Bilder kennt (fileadmin/bilder/bild1.jpg), dann kann er diese auch ohne Anmeldung direkt downloaden.

Wie kann ich den Zugriff von unangemeldeten Benutzern vermeiden? Oder würdet ihr generell eine andere Vorgehensweise für die Umsetzung vorschlagen?


MfG,
0nyx
__________________
TYPO3 - Informationen:
TYPO3 4.0 lokal auf Windows-Rechner: XAMPP 1.5.2, Apache 2.2.0, MySQL 5.0.2, PHP 5.1.2
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
  #2  
Alt 07.09.06, 11:35
Forum Aktivist
 
Registriert seit: 27.04.06
Beiträge: 68

http://www.yeebase.com/fileadmin/t3n...hmen_admin.pdf
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
  #3  
Alt 07.09.06, 11:37
Forum Zuschauer
 
Registriert seit: 03.09.06
Beiträge: 10

du musst eine leere index.html unter fileadmin/ ablegen oder besser noch eine .htaccess mit dem Inhalt

Code:
Options -Indexes
dort erstellen
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
  #4  
Alt 07.09.06, 11:39
Forum Aktivist
 
Registriert seit: 31.05.06
Ort: Klingenmünster
Alter: 23
Beiträge: 64
bastian.kuhn eine Nachricht über ICQ schicken

Zitat:
Zitat von schdav
du musst eine leere index.html unter fileadmin/ ablegen oder besser noch eine .htaccess mit dem Inhalt

Code:
Options -Indexes
dort erstellen
Bringt rein garnichts, weil wir gehen ja davon aus der andere kennt den Pfad zu Bild.

So verhinderst du nur das Verzeichnis listing, sollte normal aber eh nicht ansein....
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
  #5  
Alt 07.09.06, 12:09
Forum Zuschauer
 
Registriert seit: 03.09.06
Beiträge: 10

stimmt, aber ich habe schon etliche Seiten gesehen, bei denen man über meinedomain.de/fileadmin an weitere Daten herankam. Zumindest das ist damit schon einmal ausgeschlossen, wenn man den absoluten Pfad nicht kennt.

In dem Fall, dass die Dateien nur zum Download angeboten werden, bietet sich die Ext. nf_downloads an. Die Frage ist nur, wie diese sich beim Anzeigen von Bildern verhält ...
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
  #6  
Alt 07.09.06, 13:21
Forum Aktivist
 
Registriert seit: 27.04.06
Beiträge: 68

Ich bevorzuge die extension "naw_securedl", diese sichert dir quasi alles ab...
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
  #7  
Alt 08.09.06, 20:48
Forum Newbie
 
Registriert seit: 07.09.06
Beiträge: 21

Hallo! Danke erstmal an alle, die geantwortet haben.

@schdav
Das mit der index.html wird für mich nicht ausreichen, da hat bastian.kuhn recht.

@tscholze
Der verlinkte Artikel beschreibt genau mein Problem. Ich werden mir wohl mal die "naw_securedl" Extension anschauen.
__________________
TYPO3 - Informationen:
TYPO3 4.0 lokal auf Windows-Rechner: XAMPP 1.5.2, Apache 2.2.0, MySQL 5.0.2, PHP 5.1.2
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
  #8  
Alt 11.10.07, 15:11
Forum Zuschauer
 
Registriert seit: 11.10.07
Beiträge: 7

Zitat:
Zitat von tscholze Beitrag anzeigen
Ich bevorzuge die extension "naw_securedl", diese sichert dir quasi alles ab...
Die Links, die diese Extension liefert, sind aber soweit manipulierbar, daß die geschützten Inhalte wieder frei zugänglich sind.

Beispiel: http://www.beispiel.de/index.php?eID=tx_nawsecuredl&u=66&file=fileadmin/picture.jpg&t=1192
197964&hash=6645ae24c50d7a092ca31979d0551d65


Wenn ich nun den rot markierten Teil rausschneide, ist die Extension umgangen.
Was kann ich machen, um solchen Manipulationen den Wind aus den Segeln zu nehmen ?
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
  #9  
Alt 17.10.07, 10:31
TYPO3 Forum Team
Administrator
 
Registriert seit: 23.03.07
Beiträge: 598

Zitat:
Zitat von sysco Beitrag anzeigen
Die Links, die diese Extension liefert, sind aber soweit manipulierbar, daß die geschützten Inhalte wieder frei zugänglich sind.

Beispiel: http://www.beispiel.de/index.php?eID=tx_nawsecuredl&u=66&file=fileadmin/picture.jpg&t=1192
197964&hash=6645ae24c50d7a092ca31979d0551d65


Wenn ich nun den rot markierten Teil rausschneide, ist die Extension umgangen.
Was kann ich machen, um solchen Manipulationen den Wind aus den Segeln zu nehmen ?

Hmm also wenn das wirklich geht, wäre das eine grobe Sicherheitslücke in der Extension. Denn genau diese 2 Werte sollten ja von naw_sercuredl überprüft werden.

Also ich habe das gerade bei mir mal überprüft und sobald ich den Hash Wert oder den t Wert verändere, bekomme ich ein schönes: Access denied!
Ohne die beiden Argumente ebenfalls.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
  #10  
Alt 17.10.07, 11:09
Forum Zuschauer
 
Registriert seit: 11.10.07
Beiträge: 7

Nun, ich habe das mit 2 versch. Browsern getestet, die nichts voneinander wissen sollten bzw. von den Cookies des anderen.

Einmal in Firefox die URL aufgerufen und dann dieselbe URL im IE 7 aufgerufen - ging im IE 7 nicht. Aber nach der Manipulation der URL im IE 7 hatte ich Zugriff.
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Wong this Post!Spurl this Post!Reddit! Diesen Post bei linksilo.de bookmarken!
Mit Zitat antworten
Antwort

Lesezeichen

Themen-Optionen
Ansicht Thema bewerten
Thema bewerten:

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Speichern von Bildern im Fileadmin Ordner AboveTheRim TYPO3 4.x Fragen und Probleme 4 28.11.07 15:25
fileadmin-Ordner umbenennen ringedingdong TYPO3 4.x Installation und Updates 1 05.10.07 10:24
Dateien im Fileadmin schützen hanspeter TYPO3 4.x Fragen und Probleme 1 27.05.07 20:57
Keine Leserechte für generierte Dateien in typo3temp Ordner malo1509 TYPO3 4.x Fragen und Probleme 12 09.05.07 09:32
Fileadmin bernoldi66 Extension suchen und neue vorschlagen 1 02.03.07 16:26


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:30 Uhr.


Powered by vBulletin® Version 3.7.3 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.1.0