Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
21:26 DreamCash.tl - заработок на онлайн-видео. До 95% отчислений, отличный конверт! 
20:32 Webvork - международная товарная СРА сеть с сертифицированными офферами на Европу. 
20:12 Как быстро восстановить сайт в ПС 
15:56 LOSPOLLOS.COM - Конвертим по рецепту Хайзенберга. Dating, Mainstream, Binary Options 
14:59 Партнерская программа Xoffers с прямыми офферами в вертикалях форекс, крипта и бинарные опционы. 
01:50 Gogetlinks - ссылки навсегда на качественных сайтах с гарантией индексации! - 2 
01:41 Изменение в продвижении под Яндекс 
09:16 BestX24 - быстрый и безопасный обменник криптовалют и электронных денежных средств 
15:29 Belurk — высокоскоростные анонимные прокси от 0,24 рублей 
14:11 DualCoin - быстрый криптовалютный обменник 
13:07 Expa24.com Обмен Криптовалют. Ввод/Вывод наличные Украина/Северный Кипр/Мир 
11:46 ProxyWins.com - 15% по промо-коду "venividivici" 
06:17 Просто $0.04/IP 9PROXY.COM Резидентные прокси Неограниченная пропускная способность Уникальная политика замены Без чёрного списка 
16:24 Современный скрипт обменника электронных валют 
09:49 "Яндекс Go" впервые выписал штраф 100 тыс. руб. самокатчику 
09:46 Получайте доход, снимая видео о нарушениях ПДД 
09:36 Осталось 3-5 месяцев до блокировки YouTube в России, — заявил Клименко 
08:56 Apple начнет блокировать айфоны, в которых стоят б/у запчасти 
08:53 Клещи 
08:49 Пятница 13-ое: VK принял радикальное решение и закрыл доступ к порно контенту 
03:38 Точные прогнозы на футбол