Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
08:58 18.11.2017 субботний АП тИЦа 
07:17 Как сделать скриншоты файлов .swf 
01:42 Софт для наполнения сайта 
01:41 19 февраля 2018 [1:10 RU+EN] 
22:52 Как добавить новый сайт в Search Console 
21:29 Новая биржа вечных ссылок Seolinkerman.ru 
20:48 Как сделать меньше описание в категориии пицца, например, Маргарита 
09:25 Статейное продвижение ваших сайтов 
09:07 Услуги продвижения в соц. сетях(YOUTUBE, vk, od, twitter, periscope, vine, telegram, statistika, faceebook, ask.fm, SoundCloud и др) 
09:06 Качественный рерайт и копирайт по доступным ценам 
00:59 Внешнее продвижение сайтов качественно! Быстрое выполнение, на форуме с 2009 года! 
23:58 Продам сайт Игровой портал (CS, GTA), download трафик, лицензия DLE 
23:24 Прогон по профилям 300 рублей, 170 сайтов, ТИЦ от 10 
23:05 Продам сайт 
08:40 Всегда верил в Яндекс) 
06:59 Пора готовиться к пляжному сезону 
00:25 Развожусь .... 
00:15 Плачу за создание сайта 
23:44 Почем нынче блины на масленицу в разных городах ? 
23:41 А вы были в санатории? 
21:50 Каким спортом занимаетесь или занимались?