Go Back

Iniezioni di file PHP: caricamenti di file ON-OFF

Questo articolo mira a spiegare il ruolo controverso e necessario della variabile php.ini: file_uploads

Questa funzione è attivata per impostazione predefinita perché è quella che ti autorizza a caricare immagini, ad esempio dalla tua interfaccia di amministrazione, autorizza anche gli utenti a inviare immagini/file tramite modulo di contatto e, a seconda del tuo CMS, i tipi di file sono limitati, il che è positivo... Questa funzione è utile anche per alcuni moduli/script.

Ma il problema è che, nonostante la sicurezza del nostro server blocchi il 99% degli attacchi PHP e di iniezione di file SQL, resta il fatto che alcuni file non identificati come difetto/infezione riusciranno a passare e consentiranno all'aggressore, ad esempio; per inviare e-mail dal tuo account e ci sono anche altri tipi/obiettivi di hacking il cui scopo è prendere il controllo del tuo sito con iniezioni di file PHP in cascata/piramide.
Un CMS ben progettato protegge dalle iniezioni, il 95% delle fonti di problemi provengono da temi e moduli personalizzati. È fondamentale che questi siano aggiornati correttamente... Infine, opta per un firewall locale compatibile con il tuo CMS, se possibile, e impostalo correttamente.

Per non causare inconvenienti, non possiamo disattivare questa funzione su tutti gli account, anche se la minaccia esiste su alcuni account e non è affatto generale....

Se desideri una sicurezza ottimale e non hai bisogno che la funzione file_uploads sia permanentemente abilitata, disattivala temporaneamente o permanentemente dal tuo cPanel:

https://support.yoorshop.hosting/knowledgebase/115/Possiamo-personalizzare-il-file-php-ini.html

NB:

  • Se utilizzi un server Cloudlinux con 'Selettore PHP', la disattivazione verrà applicata a tutti i siti Web nel tuo account cPanel. Per "disabilitare" questa funzionalità su un singolo sito web, passa a Nginx-PHP-FPM: https://support.yoorshop.hosting/knowledgebase/3931/Come-configurare-un-sito-con-NGINX-PHP-FPM.html, e personalizza il file php.ini del sito interessato tramite l'editor MultiPHP ini, e aggiungi: file_uploads = off
  • - se file_uploads è OFF, questo normalmente non impedisce agli aggiornamenti dei plugin e al tuo CMS di funzionare correttamente
    - per i siti wordpress, questo firewall è l'ideale: https://wordpress.org/plugins/ninjafirewall/ 
    - per i siti prestashop, sebbene sia abbastanza sicuro quando tutto è aggiornato, per quanto ne sappiamo non esiste un modulo firewall