Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
13:04 Медленно, но верно. снижается обход Яндексом. 
12:46 В место ТИц будет ПУС 
12:06 версии сервера 
11:25 Букварикс: бесплатная программа для быстрого поиска ключевых слов 
00:42 Очень срочно нужна помощь по правке шаблона 
23:56 Апдейт 19 июня 2018 Яндекс выдача 
18:45 создам wordpress сайт за одну ссылку с главной 
13:42 Безанкорно, анкорно - безанкорно профильный прогон 
13:19 Комплексный качественный прогон по собственной базе от $5. Хрумер 12 Elite 
13:12 Персональные прокси сервера http/https + socks5 
12:10 Создание сайтов и верстка 
09:14 Куплю сайт с контентом - новостей, спорт 
21:37 Качественный дизайн для ваших сайтов 
18:59 Аккаунты Яндекс Директ без НДС 
13:11 Чем монетизируете АДАЛТ? 
02:19 Ваши прогнозы | 21:00 по МСК | Россия – Египет | Футбол 
01:53 Сделать агрегатор на WP 
01:25 Кто умеет делать баннер? 
00:00 Осторожно, кидала! 
20:02 Мост супр, ставки на сайты - Соревнование лучших профи супра. 
19:41 Ремонт сервомоторов, промышленной электроники