• 11-08-2024, 07:01:09
    #1
    Xcatze isimli bir tool ile (laravel 11 dahil) laravel ile geliştirilmiş bir siteye ait .env dosya bilgileri ele geçirilebiliyor.

    Eski tarihli bir tool olmasına rağmen sürekli güncelleme alarak günümüz itibariyle halen çalışmaktadır. Laravel geliştiricilerin dikkat etmesini tavsiye ederim.


    Önlem için .env dosyanızda APP_DEBUG değerinin false olduğundan emin olun ve htaccess dosyanıza aşağıdaki kodu ekleyin:

    <FilesMatch "^\.env$">
        Order allow,deny    Deny from all
    </FilesMatch>
    Kaynak
  • 11-08-2024, 07:14:18
    #2
    .env dosyasının public_html klasöründe tutulmaması artı bi güvenlik sağlıyor tavsiye ederim.
  • 11-08-2024, 07:30:04
    #3
    tool adı silersen daha mantıklı
  • 11-08-2024, 07:56:13
    #4
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Değişik bir açık. Olayı ne tam anlamadım?
  • 11-08-2024, 09:39:59
    #5
    Reveloper
    o açık değil debug on olunca route get olan bir sayfaya post atarsanız response olarak debug page gelir. O sayfadada env details yer alır.

    1. App_debug true şeklinde production atmayın yazılımı.
    2. public_html, httpdocs içerisinde kök yazılımı atmayın. Private dir de saklayın.
  • 11-08-2024, 09:52:40
    #6
    Burti adlı üyeden alıntı: mesajı görüntüle
    o açık değil debug on olunca route get olan bir sayfaya post atarsanız response olarak debug page gelir. O sayfadada env details yer alır.

    1. App_debug true şeklinde production atmayın yazılımı.
    2. public_html, httpdocs içerisinde kök yazılımı atmayın. Private dir de saklayın.
    Artık adına zafiyet mi dersiniz, hatalı yazılım mı dersiniz yoksa açık mi dersin bilmem. Faydası olur diye düşündüğüm bilgileri ara sıra paylaşıyorum.

    Tool şuan çalışıyor ve siteyeye ait SMTP bilgilerini istenilen mail adresine gönderiyor.

  • 11-08-2024, 09:57:28
    #7
    Reveloper
    Lothric adlı üyeden alıntı: mesajı görüntüle
    Artık adına zafiyet mi dersiniz, hatalı yazılım mı dersiniz yoksa açık mi dersin bilmem. Faydası olur diye düşündüğüm bilgileri ara sıra paylaşıyorum.

    Tool şuan çalışıyor ve siteyeye ait SMTP bilgilerini istenilen mail adresine gönderiyor.

    Unutkanlıktan kaynaklı açık diyelim framework bazında bir açık değil çünkü tamamen debug mode kapatmayı unutan yazılımcının suçu