![]() |
| | LinkBack | Themen-Optionen | Thema bewerten | Ansicht |
|
#1
| |||
| |||
Hallo Leute, ich (TYPO3-Anfänger) bin neu hier im Forum und habe gleich mal eine Frage an euch. Ich würde gerne eine (Unter-)Seite realisieren, auf der angemeldete Benutzer Bilder up- und downloaden können. Den Upload habe ich über die Extension "File Upload" (ext. key: fileupload) realisiert. Den Download habe ich über das Content Element "Filelinks" gemacht. Soweit funktioniert auch alles ganz gut, aber es besteht folgendes Problem: Wenn jemand den Zugriffspfad auf die Bilder kennt (fileadmin/bilder/bild1.jpg), dann kann er diese auch ohne Anmeldung direkt downloaden. Wie kann ich den Zugriff von unangemeldeten Benutzern vermeiden? Oder würdet ihr generell eine andere Vorgehensweise für die Umsetzung vorschlagen? MfG, 0nyx
__________________ TYPO3 - Informationen: TYPO3 4.0 lokal auf Windows-Rechner: XAMPP 1.5.2, Apache 2.2.0, MySQL 5.0.2, PHP 5.1.2 |
|
#2
| |||
| |||
| |
|
#3
| |||
| |||
| du musst eine leere index.html unter fileadmin/ ablegen oder besser noch eine .htaccess mit dem Inhalt Code: Options -Indexes |
|
#4
| |||
| |||
| Zitat:
So verhinderst du nur das Verzeichnis listing, sollte normal aber eh nicht ansein.... |
|
#5
| |||
| |||
| stimmt, aber ich habe schon etliche Seiten gesehen, bei denen man über meinedomain.de/fileadmin an weitere Daten herankam. Zumindest das ist damit schon einmal ausgeschlossen, wenn man den absoluten Pfad nicht kennt. In dem Fall, dass die Dateien nur zum Download angeboten werden, bietet sich die Ext. nf_downloads an. Die Frage ist nur, wie diese sich beim Anzeigen von Bildern verhält ... |
|
#6
| |||
| |||
| Ich bevorzuge die extension "naw_securedl", diese sichert dir quasi alles ab... |
|
#7
| |||
| |||
| Hallo! Danke erstmal an alle, die geantwortet haben. @schdav Das mit der index.html wird für mich nicht ausreichen, da hat bastian.kuhn recht. @tscholze Der verlinkte Artikel beschreibt genau mein Problem. Ich werden mir wohl mal die "naw_securedl" Extension anschauen.
__________________ TYPO3 - Informationen: TYPO3 4.0 lokal auf Windows-Rechner: XAMPP 1.5.2, Apache 2.2.0, MySQL 5.0.2, PHP 5.1.2 |
|
#8
| |||
| |||
| Zitat:
Beispiel: http://www.beispiel.de/index.php?eID=tx_nawsecuredl&u=66&file=fileadmin/picture.jpg&t=1192 197964&hash=6645ae24c50d7a092ca31979d0551d65 Wenn ich nun den rot markierten Teil rausschneide, ist die Extension umgangen. Was kann ich machen, um solchen Manipulationen den Wind aus den Segeln zu nehmen ? |
|
#9
| |||
| |||
| Zitat:
Hmm also wenn das wirklich geht, wäre das eine grobe Sicherheitslücke in der Extension. Denn genau diese 2 Werte sollten ja von naw_sercuredl überprüft werden. Also ich habe das gerade bei mir mal überprüft und sobald ich den Hash Wert oder den t Wert verändere, bekomme ich ein schönes: Access denied! Ohne die beiden Argumente ebenfalls. |
|
#10
| |||
| |||
| Nun, ich habe das mit 2 versch. Browsern getestet, die nichts voneinander wissen sollten bzw. von den Cookies des anderen. Einmal in Firefox die URL aufgerufen und dann dieselbe URL im IE 7 aufgerufen - ging im IE 7 nicht. Aber nach der Manipulation der URL im IE 7 hatte ich Zugriff. |
![]() |
| Lesezeichen |
| Themen-Optionen | |
| Ansicht | Thema bewerten |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Speichern von Bildern im Fileadmin Ordner | AboveTheRim | TYPO3 4.x Fragen und Probleme | 4 | 28.11.07 15:25 |
| fileadmin-Ordner umbenennen | ringedingdong | TYPO3 4.x Installation und Updates | 1 | 05.10.07 10:24 |
| Dateien im Fileadmin schützen | hanspeter | TYPO3 4.x Fragen und Probleme | 1 | 27.05.07 20:57 |
| Keine Leserechte für generierte Dateien in typo3temp Ordner | malo1509 | TYPO3 4.x Fragen und Probleme | 12 | 09.05.07 09:32 |
| Fileadmin | bernoldi66 | Extension suchen und neue vorschlagen | 1 | 02.03.07 16:26 |