Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
22:26 Как закрыть данные в сервисе cy-pr, от посторонних? 
22:05 Wordpess c wocommerce и тема интернет магазина странного грузиться. 
17:56 Обновление поисковой базы 2019-10-18 
16:02 Продвижение в ТОП Яндекс. Мега быстро! 
22:09 Накрутка лайков и репостов вк 
17:10 Программа для накрутки посетителей с поисковиков. 
15:49 Нужна помощь по поисковой оптимизации 
23:32 Прогон по личной базе, больше 1000 трастовых сайтов! Продвижение СЧ и НЧ запросов + рост показателей! Гарантии! 
22:37 Вечные ссылки с ТОПОВЫХ ресурсов! Размещение вечных трастовых ссылок с тИЦ от + 1000 до +45000 
18:39 Качественный прогон Хрумером, Zennoposterом всего 10 WMZ, Большой опыт работы. Статьи, комментарии, профиля, гостевые. 
18:30 Повысить икс и трафик. 
17:27 Viral News Jacker - Wordpress плагин для создания автонаполняемых сайтов. Тематика Новости 
16:33 Ищу партнёров 
14:03 24.zone - обменный пункт электронных валют 
22:19 Арест серверов MoonWalk, без контента осталось 80% киносайтов РФ 
21:29 Как я отдыхал в другой стране, видел много коров, коз и не одной улитки. 
21:28 Кто что знает про данный гарант 
18:24 Переезд сайта на SSL (Полезно знать) 
13:58 Стоит ли приобретать Xrumer 
19:43 Осторожно! Криптовалюта 
10:08 Plussy - лучшая партнерка для гемблинг