Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
21:58 Услуги взлома недорого 
21:53 Апдейт ТИЦ 15 августа 2017 
21:17 Крауд-маркетинг - отзывы с прокачанных акков 
20:34 Пишу скрипты (PHP) за небольшую плату 
20:30 У всех висят сайты на Ucoz? 
20:08 Adsense личный опыт 
19:22 Срочно. Нужна программа для взлома WI Fi 
21:32 Продвижение в соц. сетях: ВК, Одноклассники, Instagram, Twitter, Facebook, YouTube 
21:00 Комплексная раскрутка сайтов. Качественные услуги, прогоны и прочее. (3000+ отзывов) 
20:53 Оцените сайт пожалуйста 
20:47 Оцените сайт пожалуйста 
19:37 Прогон по профилям 300 рублей, 170 сайтов, ТИЦ от 10 
17:39 Продаю постовые на сайте развлекательной тематики 
16:42 Куплю сайты Download тематики 
22:00 Что с фейсбуком то творится ? 
21:57 Апдейты тИЦ Яндекса от 16 августа 2017 
21:55 А зачем нужны прогоны? 
21:12 Биткоин растет как не по дням, а по часам! 
20:40 Почему у меня нет карты Сбербанка 
19:22 Готовы ли заплатить за эксперимент? 
15:47 Андроид игры и приложения