Size: a a a

2020 May 15

AD

Alexandr Dubickiy in PHP DevConf
Это примерно тоже самое, что говорить "Ну в общем ваш эластик вот", в случаях, когда чуваки оставляют порты открытыми
источник

U

User in PHP DevConf
Alexandr Dubickiy
Если руки из жопы, то причем тут ларавел?
Нормальные системы не должны позволять генерировать куки админа без знания пароля
источник

U

User in PHP DevConf
Даже если известен ключ из env
источник

AD

Alexandr Dubickiy in PHP DevConf
Какого пароля?
источник

AD

Alexandr Dubickiy in PHP DevConf
Пароля юзера?
источник

U

User in PHP DevConf
Пароля админа
источник

AD

Alexandr Dubickiy in PHP DevConf
User
Даже если известен ключ из env
Блин, если у чувака env в открытом доступе, то там же прописаны все приватные конфиги
источник

AD

Alexandr Dubickiy in PHP DevConf
В том числе и коннект к БД
источник

U

User in PHP DevConf
Да, но если порт запрятан в локалке, этот трюк может помочь
источник

U

User in PHP DevConf
В общем я бы наконец сделал .env.php
источник

U

User in PHP DevConf
Или что-то в этом роде
источник

ДР

Дмитрий Романов... in PHP DevConf
RewriteRule !\.(jpg|png|любые форматы для прямого доступа)$ index.php
источник

ДР

Дмитрий Романов... in PHP DevConf
способ успростить себе жизнь
источник

AD

Alexandr Dubickiy in PHP DevConf
Просто, чтобы в ларке env стал доступен, это прям специально надо настроить сервак в корень проекта, потом еще создать самлинк на index.php
источник

U

User in PHP DevConf
Alexandr Dubickiy
Просто, чтобы в ларке env стал доступен, это прям специально надо настроить сервак в корень проекта, потом еще создать самлинк на index.php
На моей практике был случай, когда был оставлен adminer старой версии, допустим в хосте А. Там я подрубился к себе, к своему mysql серверу (хост Б), и через load data local infile прочитал файлы на хосте А.
Как раз прочитал .env от ларавела. Но так как был adminer, все свелось к тому, что подрубился к базе хоста А и поменял хэш админа.

Кстати, очень интересно, что ларавел принимает хэш сгенерированный на другой машине. Там нет солей для хэширования?
источник

AD

Alexandr Dubickiy in PHP DevConf
В какой версии было?
источник

U

User in PHP DevConf
Adminer < 4.6.3
источник

U

User in PHP DevConf
А ларавел пятый, точно не знаю какой
источник

AD

Alexandr Dubickiy in PHP DevConf
Кстати, очень интересно, что ларавел принимает хэш сгенерированный на другой машине. Там нет солей для хэширования?
По идеи такого не должно быть
источник

D

DK in PHP DevConf
Alexandr Dubickiy
Кстати, очень интересно, что ларавел принимает хэш сгенерированный на другой машине. Там нет солей для хэширования?
По идеи такого не должно быть
Пароли Laravel хэшируются с использованием Hash::make()или bcrypt(), ни один из которых не используется APP_KEY.
источник