Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
07:18 Работает ли ссылочное продвижение 2019 – 2020? 
04:53 Тематические ссылки 
03:29 DreamCash.tl - заработок на онлайн-видео. До 95% отчислений, отличный конверт! 
00:19 Яндекс.Вебмастер дает ли прирост позиций? 
21:50 TeaserNet - тизерная сеть нового поколения! Высокие доходы, стабильные выплаты 
19:06 Рекламная сеть - BigClick 
18:26 ClickDealer- свои люди на рынке буржа! 
04:48 Профессиональное размножение текстов 
01:16 Дизайн сайтов, баннеров, разработка логотипов, оформление соц.сетей, простая полиграфия 
00:01 Приватны прокси IPv4 , IPv6 для любых нужд!! Весь август СКИДКИ! 
21:14 Персональные прокси под: соц. сети, парсинг, avito, olx и прочее от 50р/шт 
20:07 Программы для рассылок, накрутки, продвижения и ведения аккаунтов в skype, instagram, vk, ok, avito, lenta.ru 
19:56 Программа для рассылки на юле - Youla Master 
18:33 Качественный дизайн для ваших сайтов 
22:02 (затёр) Топ рейтинг сайтов 
18:49 Услуги по внутренней оптимизации сайтов 
18:14 SMTP Для массовой рассылки писем 
13:04 Как создать ярлык для перехода в спящий режим? 
18:56 КУПИТЬ XRUMER с 50% скидкой до 10 декабря 2019 года. 
18:50 Сайт для продаж Рынок РФ 
15:23 Спасёт ли ссылка на источник?