-----BEGIN PGP SIGNED MESSAGE-----<br>Hash: SHA1<br><br><br><br>2009/1/12 MacGyveR &lt;<a href="mailto:macgyver@thedumbterminal.co.uk">macgyver@thedumbterminal.co.uk</a>&gt;<br>On Monday 12 Jan 2009, MacGyveR wrote:<br>&gt; On Monday 12 Jan 2009, Laurence Southon wrote:<br>
&gt; &gt; Mike Evans wrote:<br>&gt; &gt; &gt; We should, however, take<br>&gt; &gt; &gt; the appropriate steps to ensure that we are not vulnerable to an<br>&gt; &gt; &gt; attack. Doing so would seem to be a matter of controlling certain<br>
&gt; &gt; &gt; global settings for PHP, and checking the provenance of any plug-ins<br>&gt; &gt; &gt; used, and perhaps being conservative in the number used.<br>&gt; &gt;<br>&gt; &gt; It&#39;s also important to ensure that Joomla calls php scripts as its own<br>
&gt; &gt; user and not the Apache2 user (www-data on Debian).<br>&gt; &gt;<br>&gt; &gt; This can be achieved either using suphp or installing Apache2 using the<br>&gt; &gt; mpm-itk module rather than the default mpm-worker.<br>
&gt; &gt;<br>&gt; &gt; Both methods have pros and cons, so I&#39;d be interested in anyone&#39;s<br>&gt; &gt; experience/comment on this.<br>&gt; &gt;<br>&gt; &gt; Also vital to keep Joomla up to date. A security fix was announced just<br>
&gt; &gt; this weekend.<br>&gt; &gt;<br>&gt; &gt; LS<br>&gt;<br>&gt; Agree,<br>&gt;<br>&gt; i&#39;ve been using suphp for years and i dont have any major problems with it,<br>&gt; it is very easy to install and basically works the same as the apache<br>
&gt; suexec. I have had it working with joomla, mambo etc..<br>&gt;<br>&gt; Keeping joomla up to day will keep risks to a minimum, i imagine there is a<br>&gt; joomla list you can subscribe to be alerted of new releases. If not then a<br>
&gt; subscription to a security list (bugtraq etc..) could also be used. Don&#39;t<br>&gt; forget that 3rd party plugins may have different problems and release<br>&gt; cycles, so that is one thing to bear in mind when installing them.<br>
&gt;<br>&gt; Suhosin is another alternative, but I don&#39;t have any experience of it, but<br>&gt; it does come from a reputable source:<br>&gt;<br>&gt; <a href="http://www.hardened-php.net/suhosin/index.html">http://www.hardened-php.net/suhosin/index.html</a><br>
&gt;<br>&gt; Maybe even look in to the mod_security apache module to block common<br>&gt; attacks.<br>&gt;<br>&gt; I think that joomla will tell you its up to date from the control panel,<br>&gt; you just have to login regulary :-)<br>
<br>sorry to all that i posted a html message, i&#39;ll get my coat<br><br>- --<br>- --------------------------------<br><a href="http://www.thedumbterminal.co.uk">http://www.thedumbterminal.co.uk</a><br><br>_______________________________________________<br>
Kent mailing list<br><a href="mailto:Kent@mailman.lug.org.uk">Kent@mailman.lug.org.uk</a><br><a href="https://mailman.lug.org.uk/mailman/listinfo/kent">https://mailman.lug.org.uk/mailman/listinfo/kent</a><br><br>Sorry to through a spanner in the works but if my memory serves me<br>
correctly the old site ran Drupal and we had an excellent talk on what<br>could and could not be done with Drupal (and how to do it) only a few<br>months (maybe 6) in Canterbury.... (Or was I dreaming)<br><br>Peter.<br><br>
-----BEGIN PGP SIGNATURE-----<br>Version: GnuPG v1.4.9 (GNU/Linux)<br>Comment: <a href="http://getfiregpg.org">http://getfiregpg.org</a><br><br>iEYEARECAAYFAklroAQACgkQdCiDiWPK5RyzJACdEYkZRCfpaDNdCMmrWGBjj0HB<br>Nn0AnAzjNsCIdgaUACy20oy7u4RQ+0dn<br>
=jeeF<br>-----END PGP SIGNATURE-----<br><br><br>