Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
16:46 Обновление поисковой базы 24.08.2019 
14:40 Если украли статьи 
19:14 Плохие результаты вывода в топ 
17:57 LOSPOLLOS.COM - Конвертим по рецепту Хайзенберга. Dating, Mainstream, Binary Options 
16:58 Посмотрите пациента) 
15:05 Adtrafico - Правильная партнёрская сеть под бурж трафик 
15:04 Pharmcashusa.com. Есть USA фарма траф? Вам сюда! 
20:16 Создание сайтов / Верстка / Доработка сайтов 
17:51 Proxywhite прокси ipv4/ipv6 индивидуальные оптом 
15:43 Семантическое ядро по новой технологии + LSI с ручной группировкой 
15:41 Продам юридический сайт 
14:56 Продам сайт екапуста займ ekapustazaym.com 
12:07 Услуги веб-копирайтинга и веб-рерайтинга 
04:03 Продам сайты для заработка в Adsense. Можно вместе с аккаунтом. 
15:16 Раскрутить сайт игрушек для взрослых 
13:03 Прыг скок в ТОП 
09:14 Создать аккаунт Google Adwords за 1000 рублей 
17:46 Бесплатный мини-аудит юзабилити и конверсии + технический SEO-аудит в подарок 
12:44 Друзья, предлагаю собраться и сходить в Москве на пикник 
10:54 Как генерировать IT лиды 
11:48 SEO продвижение сайтов в Яндекс, Google. Поднятие ИКС сайту, исправления ошибок, разработка стратегий