Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Access to scrutinizer.yml #4895

Closed
ir0nb1t opened this issue Sep 21, 2023 · 2 comments
Closed

Access to scrutinizer.yml #4895

ir0nb1t opened this issue Sep 21, 2023 · 2 comments

Comments

@ir0nb1t
Copy link

ir0nb1t commented Sep 21, 2023

Describe el problema
Por una revision de seguridad me reportaron que el archivo scrutinizer.yml es accesible al consultar por mi portal de Chamilo

https;//midominio.com/.scrutinizer.yml

si elimino el archivo o restrinjo quitandole permisos (chmod 000) afectara en algo el funcionamiento de chamilo ?

Cómo reproducir
Pasos para reproducir el problema:

  1. Ir a 'a la url de chamilo por ej. https://midominio.com/.scrutinizer.yml'
  2. Dar clic en 'solamente ingresar en la direccion del navegador'
  3. Ver el error que dice 'muestra todo el contenido del archivo scrutinizer.yml'

Comportamiento esperado
El archivo no deberia mostrarse publicamente

Capturas de pantalla
Si aplicable, agrega capturas de pantalla para ayudar a ubicar el problema.

Escritorio (por favor completa la información siguiente lo mejor posible):

  • Sistema operativo : [ej. Linux Ubuntu 18.04/Windows 10]
  • Navegador [ej. chrome, firefox, safari] y su versión

**Servidor

  • Sistema operativo : RedHat 8 Enterprise
  • Versión de Chamilo: 1.11.24
  • Versión de PHP: 7.4.33

Contexto adicional
Añade cualquier elemento adicional de contexto aquí.

@ywarnier
Copy link
Member

Hola @ir0nb1t
No, no afectará tu portal para nada. Es un archivo usado para las pruebas automatizadas de Chamilo (es decir para el proceso de desarrollo), pero regresará con tu próxima actualización de Chamilo. Puedes también prohibir el acceso al archivo a través de reglas de Apache. Algo como lo que encuentras en la línea 96 de tu .htaccess:

# Deny access
RewriteRule ^(tests|.git) - [F,L,NC]

que prohibe el acceso a las carpetas tests y .git.

Te han dicho porqué consideran que es inseguro ?

@ir0nb1t
Copy link
Author

ir0nb1t commented Sep 27, 2023

Gracias por la respuesta.

Mencionaron que divulga información (no muy relevante pero si se puede saber conocer algunas carpetas del webserver), ya que el archivo cargaba en texto plano al entrar a la URL, desde internet.

@ir0nb1t ir0nb1t closed this as completed Sep 27, 2023
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Projects
None yet
Development

No branches or pull requests

2 participants