Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
22:26 Создание и ведение нового блога 
18:57 Яндекс выдача - 18.08.18 
18:44 Экспертность автора для алгоритмов гугла 
15:32 Выдача в гугле 
09:52 Гугл порезал трафик или где мой трафик, чувак? 
09:16 ГУГЛ ИСКЛЮЧАЕТ СТРАНИЦЫ Обнаружена, не проиндексирована 460 СТР 
23:33 Помогите найти плагин RSS - экспорта Wordpress 
21:04 добротный перевод, рерайт, копирайт по адекватной цене 
20:37 Продам интим сайт / готовый бизнес 
19:09 Куплю канал Яндекс Дзен с монетизацией 
17:34 Прогон по твиттеру, постинг в 1500 аккунтов, ускорение индексации и переиндексация сайтов, сателлитов, дорвеев и ссылок с прогонов 
17:23 Оптимизация скриптов сайта и чистка от вредоносного кода 
17:22 Пишу парсеры контента 
17:22 Пишу модули для DLE 
19:38 Bitcoin cash 
18:39 Правильная покупка ссылок 
17:33 Работа для вебмастеров. 625 долл/сутки? - легко! 
15:56 Продам активный бурж инстаграм 
15:30 Что с рублем? 
01:08 Продам паблик вк, инста 
00:01 Прямоугольник на сайте