Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
00:32 28 мая АП Яндекс выдача / До официального лета остались считанные дни 
21:00 Партнерская программа Xoffers с прямыми офферами в вертикалях форекс, крипта и бинарные опционы. 
10:19 Ссылки с ответы майл ру 
20:40 Webvork - международная товарная СРА сеть с сертифицированными офферами на Европу. 
15:59 TacoLoco - рекламная сеть от LosPollos. Большие объёмы качественного трафика! 
15:20 Adtrafico - Правильная партнёрская сеть под бурж трафик 
14:43 LGaming - экосистема и партнерская программа в gambling и betting вертикалях 
00:03 Предлагаю услуги рерайтера и копирайтера 
19:17 INSTACRYPT - приятный обменный сервис 
11:54 Плагин Chat GPT для Wordpress - Автонаполнение сайтов (Easy GPT Content) 
11:10 Готовые аккаунты Яндекс Директ с пройденной модерацией, с отлежкой, трастовые 
03:54 Cosmochanger.cc - Самый реактивный обменник. Быстрый и безопасный способ обменять более 20 популярных криптовалют 
20:13 Размещу ссылки/статьи на ваш сайт | Рост ИКС | XRumer 19.0.15 
14:55 Вёрстка 
00:36 Accvk.ru - магазин самых надёжных аккаунтов вконтакте и других социальных сетей [без владельцев] 
23:58 Конец пандемии - конец притворству ВОЗ: Вакцины от ковида признаны опасными 
23:00 Я придумал новую игру 
20:03 С юмором по жизни! 
19:54 Изменение цитаты в тексте 
18:20 Выбрать вариант музыкальной темы 
15:55 «Болезни Х»: медики из ВОЗ готовятся к новой смертельной пандемии