Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
14:24 Резко упал заработок Adsense 
13:52 Четверг 13 - Апдейт Яндекс выдача 
13:00 Помогите найти плагин для галереи 
12:52 Adsense личный опыт 
10:31 Выбор ключевых слов для главной страницы 
10:23 Kokos.click - народная тизерная сеть! 
00:22 TeaserNet - тизерная сеть нового поколения! Высокие доходы, стабильные выплаты 
13:57 Оцените стоимость сайта 
13:49 Кто пишет отзывы, на заказ на флампе? 
13:46 Оформление группы Вконтакте, создаем уникальный дизайн 
13:10 Услуга чертежника и 3D моделирования 
12:52 Внешнее продвижение сайтов качественно! Быстрое выполнение, на форуме с 2009 года! 
10:32 Купоны на 6 тыс руб на скидку в контекстной рекламе Яндекс Директ 
00:05 [Бесплатный тест] Топовые мобильные прокси RU, UA, UK. AIRSOCKS 3G / 4G / LTE. С подменой Passive OS fingerprint (Windows / Mac / Android / iPhone) 
13:31 SEO продвижение сайтов в Яндекс, Google. Поднятие ИКС сайту, исправления ошибок, разработка стратегий 
11:52 Lucky.Online - собственные офферы, КЦ 24/7, стабильно высокий апрув 
11:42 Бесплатный мини-аудит юзабилити и конверсии + технический SEO-аудит в подарок 
11:30 Натуральные VS Искусственные 
10:29 Продвижение сайта через Вконтакте? 
23:52 Партнерская программа №1 в РФ по ремонту компьютерной и бытовой техники! (CPA 1000р) 
21:39 Где и как встретите Новый год?