■ユーザーズフォーラム リニューアルのお知らせ
新規投稿は新ユーザーズフォーラムにお願いします。
このフォーラムは閲覧専用のアーカイブです。

baserCMSのセキュリティ対策

ryuring > baserCMSのセキュリティ対策 @ 2013/4/16 17:56
こんにちは。

最近、ブルートフォースアタックによるサイト改ざんが話題になっていますが、baserCMSも初期ユーザーの名称の初期値が admin になっている為、注意が必要です。

対策としましては、、、2つあげられます。

* 管理者権限のユーザー名を変更する
* 管理システムのURLを変更する

baserCMS 2.1.0 より管理システムのURLが簡単に変更できるようになっています。

/app/config/core.php の次の行を変更してください。

Configure::write('Routing.admin', 'admin');


adminの部分を任意の文字列に変更する事で管理システムのURLを変更する事ができます。

admin → secure とした場合、管理システムログインページのURLは次のようになります。

http://xxx.xxx/secure/users/login


セキュリティ的に心配な方は是非お試しください。

Twitter:@ryuring
baserCMS総合サービスサイト ビーコミ

GUSSAN > Re: baserCMSのセキュリティ対策 @ 2013/4/17 2:22
お世話になっています。
ご指摘の管理システムのURL変更を行ったところ、アップローダーにて添付のエラーメッセージがでました。

uploaderプラグイン2.1.0で、ブログ投稿画面から、ブログにファイルをアップロードしようとする場合、
アップローダーアイコンをクリックし、ファイルプロパティが表示した後、当該エラーメッセージが出ます。
エラーメッセージは、2度、OKボタンを押すと消え、ファイルプロパティをキャンセルできる状態になりました。

以上、ご報告です。

baserCMSバージョン: 2.1.0
PHP:5.3
スマートURL: ON
レンタルサーバー名:lolipop
設置フォルダ:ドキュメントルート
セーフモード:Off
データベース: MySQL
PHPスキル:E


baserCMSバージョン: 3.0.16
PHP:5.5
スマートURL: ON
レンタルサーバー名:lolipop
設置フォルダ:サブフォルダ
セーフモード:Off
データベース: MySQL
PHPスキル:D

ryuring > Re: baserCMSのセキュリティ対策 @ 2013/4/29 22:59
GUSSAN さん、ご報告ありがとうございます。

アップローダープラグインの修正パッチを準備しました。
http://project.e-catchup.jp/issues/3797

Twitter:@ryuring
baserCMS総合サービスサイト ビーコミ

ryuring > Re: baserCMSのセキュリティ対策 @ 2013/4/30 16:02
こちらの件、最新版 v2.1.1 でフィックスしました。
http://basercms.net/plugins/archives/1

Twitter:@ryuring
baserCMS総合サービスサイト ビーコミ

GUSSAN > Re: baserCMSのセキュリティ対策 @ 2013/5/12 19:15
ご対応ありがとうございます。

baserCMSバージョン: 3.0.16
PHP:5.5
スマートURL: ON
レンタルサーバー名:lolipop
設置フォルダ:サブフォルダ
セーフモード:Off
データベース: MySQL
PHPスキル:D