Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
18:52 Продвижение в ТОП Яндекс. Мега быстро! 
15:21 Adtrafico - Правильная партнёрская сеть под бурж трафик 
13:45 Edu-Revenue.com – партнёрка в нише эссе. До 75% за новые заказы, 35% – ребилы! 
11:39 Зарабатывай до 50% за сейл с партнерской программой EssayPro! 
11:34 Лучшая рекламная сеть Traffic.ru! 
09:05 Обновление поисковой базы Яндекса 18.06.2019. 
08:12 Как обналичить деньги через Google Adsens? 
18:20 Статейное продвижение сайтов. Качественные доноры с высокими показателями ИКС и траста, не заспамленные. Хорошая индексируемость доноров. Качественные уникальные статьи (копирайт) 
16:07 Услуга чертежника и 3D моделирования 
14:33 Публикую ваши статьи и баннеры 
11:59 Дизайн сайтов и логотипов 
11:46 Продажа аккаунтов Яндекс Директ без НДС 
11:37 Целевой трафик +30% за 4 месяца с помощью SEO продвижения у Хачатура 
11:37 Продажа Dedicated servers (Дедики) 
17:23 Что лучше для сайта прогон или контекст ? 
17:13 Кто поджёг РКН? 
11:10 Lucky.Online - собственные офферы, КЦ 24/7, стабильно высокий апрув 
11:02 Сколько можно заработать на сайте с 60к уник траффом в день 
08:35 Наши машинки 
22:14 В поисках ПП (Партнёрской Программы) 
19:16 Букмекерские ставки