攻击者可以规避htaccess'拒绝所有'命令

时间:2014-03-08 21:17:21

标签: .htaccess joomla whitelist

我将一个htaccess文件应用到joomla网站的/ administrator目录,该网站应该只将我的本地IP地址和公共IP地址列入白名单。

但是,在应用白名单后的几个月内,似乎在该joomla帐户中创建了一个新用户帐户。

Order deny,allow
Deny from all
Allow from 127.0.0.1
Allow from 77.##.##.### 

有人能提供关于如何做到这一点的理论吗?

1 个答案:

答案 0 :(得分:1)

即使您没有注册链接或表单,也可以通过前端创建用户。可以访问:index.php?option=com_users&view=registration

访问注册

您可以在Joomla后端中禁用此选项。为此,请转到:System -> Global Configuration -> Users Manager并将Allow User Registration转为否。