Im IIS habe ich mir sagen lassen, ist es möglich festzulegen für bestimmte Dateitypen den direkten Request zu unterbinden, so dass es beispielsweise konfigurierbar ist, nie eine .config-Datei zu senden. Ich weiß aber nicht, ob sich der alte Indianer diesbzgl. konfigurieren lässt.
Als Trost bleibt, dass m. E. SQL nur über localhost herbeiführen lässt.
Aber die Gedankenspinnerei verfolgt mich weiter:
Ich kann mir im derzeitigen Zustand die configration.php ein jeder Joomla-Konfiguration erschleichen, wenn ich es schaffe mit einer DoS-Attacke den Server zum Neustart zu bewegen und dann rechtzeitig mit einem Request nach der configuration.php zuschlage?
Kann man diese Frage eventuell einmal vom Joomla-Entwicklerteam beleuchten lassen? Die bekommen doch einen Teil der Registrierungsgebühr
vgh