【问题标题】:Block users from accessing JSON files from url : Drupal 7阻止用户从 url 访问 JSON 文件:Drupal 7
【发布时间】:2021-05-26 18:19:26
【问题描述】:

我在 Drupal 7 中有一个站点。在该站点上运行安全扫描时,我遇到了威胁说“发现一个已知的敏感文件发布在可公开访问的 Web 目录中。取决于文件 它可能会泄露敏感数据,例如用户凭据和配置数据。” 例如,我可以访问 /sites/all/libraries/colorbox/package.json 我需要阻止用户从 url 访问类似的文件。 我的 .htaccess 文件中有以下代码,但它不适用于阻止 json 文件访问:

保护文件和目录不被窥探。

<FilesMatch "\.(engine|inc|info|install|make|module|profile|test|po|sh|.*sql|theme|tpl(\.php)?|xtmpl)(~|\.sw[op]|\.bak|\.orig|\.save)?$|^(\..*|Entries.*|Repository|Root|Tag|Template|composer\.(json|lock))$|^#.*#$|\.php(~|\.sw[op]|\.bak|\.orig\.save)$">
  Order allow,deny
</FilesMatch>

请帮忙。

【问题讨论】:

    标签: drupal drupal-7


    【解决方案1】:

    上面的代码工作正常。我犯了一个错误,没有为 json 文件添加“包”借口。 所以 .htaccess 中的代码应该是:

    <FilesMatch "\.(engine|inc|info|install|make|module|profile|test|po|sh|.*sql|theme|tpl(\.php)?|xtmpl)(~|\.sw[op]|\.bak|\.orig|\.save)?$|^(\.(?!well-known).*|Entries.*|Repository|Root|Tag|Template|composer|package\.(json|lock)|web\.config)$|^#.*#$|\.php(~|\.sw[op]|\.bak|\.orig\.save)$">
        Order allow,deny
    </FilesMatch>
    

    【讨论】:

    • 您可能已经修复了 package.json 问题,但您为 c​​omposer.json 引入了一个新问题。正确的表达式是 "\.(engine|inc|info|install|make|module|profile|test|po|sh|.*sql|theme|tpl(\.php)?|xtmpl)(~|\.sw [op]|\.bak|\.orig|\.save)?$|^(\.(?!well-known).*|Entries.*|Repository|Root|Tag|Template|composer\.(json |lock)|package\.(json|lock)|web\.config)$|^#.*#$|\.php(~|\.sw[op]|\.bak|\.orig\.save )$"
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2014-03-02
    • 1970-01-01
    • 2021-06-22
    • 2014-10-12
    相关资源
    最近更新 更多