Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
15:10 Выдача 18.01.2021 | письмо о выдаче от Яндекса было 
06:57 Выдача 14.01.2021 | Со Старым Новым годом! 
04:53 Лендинг и СЕО 
03:58 РСЯ ужесточает приём сайтов? 
03:22 Проблемы с сайтом. Что делать? 
00:31 СЕОшник за 20000 руб составил мне title, description, keywords. Отлично составил 
21:56 И опять про "утечку веса" 
16:26 BestChange – обменивать электронную валюту можно быстро и выгодно 
13:47 Куплю сайты до $5,000 
13:36 Majento PositionMeter - Быстрое сканирование Яндекс и Google 
11:58 Логотипы 
00:08 TorgWM - Онлайн обмен Qiwi, VISA, Mastercard, Webmoney на Paysera в EUR/USD или на SEPA. 
19:21 Куплю старый аккаунт Drom.ru 
18:31 OkSender – программа для продвижения в социальной сети Одноклассники. 
15:02 Американская НКО потребовала через суд удалить Telegram из магазина приложений Apple 
13:50 Брюса Уиллиса выставили из аптеки без маски 
13:19 Продаю крупные аккаунты в Инстаграме (дешево) 
07:30 Instagram и Facebook возможно что-то поняли и, не теряя времени, разблокировали аккаунты Трампа 
06:40 Для чего надо учиться? 
10:19 Украинцы не любят использовать банковские карты для оплаты в Интернете 
09:42 Великая Америка!