Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
00:44 Рекламная сеть яндекса личный опыт 
23:45 Вопрос по кино сайту 
22:19 DreamCash.tl - заработок на онлайн-видео. До 95% отчислений, отличный конверт! 
22:18 LemonBucks.com - мультинишевая партнерская программа для монетизации файлового, игрового, адалт трафиков, а также доступны платники под гороскопы, адалт-игры и другие ниши 
22:07 В Яндексе нет позиций у молодого сайта 
21:09 Вопрос по поисковым фразам 
16:49 Допилить сайт 
01:43 Ваш персональный копирайтер. Более 7 лет опыта! 
23:12 Продвижение сайтов, прогон Xrumer, грамотно наращиваем посещаемость вашего ресурса! 
22:08 Продам молодой канал яндекс Дзен 
20:21 Медицинский копирайт (медицинские тексты, копирайтинг) любой сложности от врача 
16:52 200 трастовых профильных ссылок 
11:23 Копирайтинг RU/EN, переводы высокого уровня (рус/англ/укр), SEO-оптимизированные тексты под ключ для выхода в Топ (2000+ отзывов) 
23:57 Профильный прогон 200 рублей, Тиц (Икс) от 10, проверен Checktrust 
22:57 Внимание КИДАЛЫ (ccc.mn) 
20:58 Стоит ли делать форум на нелецензионном движке 
14:22 Стоит ли лезть в образовательную тематику? 
10:12 Шаблон гороскопа 
05:26 Поменяйте ВМ. Помощь!!! 
01:41 S-SMM.RU - Лучшая автоматическая SMM панель для раскрутки во всех соц.сетях. Низкие цены + API + Партнерка 
20:02 Кому пришла выплата с AdSense?