Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
19:48 Апдейт Яндекс выдача 26.05.2022 
18:03 Продвижение-2022: Гугл все? Нет – Гугл не все! 
16:57 VKAccountsManager — лучший инструмент для продвижения и заработка Вконтакте 
16:00 Trafee.com – эффективная монетизация вашего дейтинг трафика 
15:16 Adtrafico - Правильная партнёрская сеть под бурж трафик 
14:45 Profitov.Partners — международная CPA-сеть 
13:53 LOSPOLLOS.COM - Конвертим по рецепту Хайзенберга. Dating, Mainstream, Binary Options 
21:19 - Вечные ссылки с трастовых сайтов 2022 проверен FastTrust 
19:19 A-Parser 1.1 - продвинутый парсер поисковых систем, Suggest, PR, DMOZ, Whois, etc 
15:09 INSTACRYPT - приятный обменный сервис 
14:00 Антидетект Che browser 
13:36 Обмен/Ввод/Вывод криптовалют и электронных денег в разных странах 
11:50 Антидетект браузер Lalicat для нескольких номер счета вход 
11:41 Размещу ссылки/статьи на ваш сайт | Рост ИКС | XRumer 19.0.11 
19:45 Курс доллара упал ниже 85 рублей 
21:55 В России вышла первая в мире книга, написанная в соавторстве с нейросетью 
19:50 Google представила нейросеть Imagen, которая генерирует изображения по описанию 
19:48 Рисует искусственный интеллект 
09:24 Новая нейросеть придумывает картинки с "пацанскими цитатами" на любой вкус 
07:57 Истребление человечества роботами станет более “смешным” 
19:23 Обсуждение о раздаче 30 000 руб. или "первая доза бесплатно"