Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
22:55 Апдейт Яндекс выдача 05.10.2022 
22:53 Яндекс выдача 7 октября 2022 
18:42 Dao.AD: Монетизация и покупка Push/Pops/Inpage и Video трафика! 
17:58 Webvork - международная товарная СРА сеть с сертифицированными офферами на Европу. 
17:48 Bropush - твой бро в монетизации сайта push-уведомлениями 
17:39 Супер-партнерка PayV: избранные офферы в топовых нишах 
15:37 Adtrafico - Правильная партнёрская сеть под бурж трафик 
21:34 ProxyWins.com - 15% по промо-коду "venividivici" 
19:57 «Взрываем языковые преграды» – переводим любые тексты 
15:02 AffBoat – это крупнейшая партнерская сеть трейдинг-трафика 
14:46 LEETSOX.COM - Быстрые, качественные и стабильные прокси по низким ценам 
14:22 Amigo! Cryptos – платформа для автоматического обмена Криптовалют. 
20:57 WineKings - это современная гемблинговая партнерская программа 
18:05 Европейский эквайринг 
23:28 Закон для вебмастеров о счётчике и социальной рекламы 
23:12 С юмором по жизни! 
23:09 Стряхнуть обыденность - об Агасфере 
23:00 Добро пожаловать в цифровой мир... 
22:53 Курс доллара упал ниже 85 рублей 
22:39 Специально для Праповедника 
22:36 Авторская методика похудения - быстро и легко.