Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
08:15 Апдейт 26 апреля Яндекс выдача 
06:15 Упал сайт по определенным группам - коммерческий, стоматология 
05:03 Все те же тексты... 
03:10 Adsense личный опыт 
02:13 18.11.2017 субботний АП тИЦа 
00:01 Как правильно покупать ссылки для продвижения 
23:57 Яндекс на ровном месте повесил метку "Некачественный сайт" 
08:28 Занимаюсь продвижением сайтов по доступным ценам. 
00:35 Бесплатный SEO-Аудит. Получи 3 полных отчета по сайту! 
21:27 Создать порно сайт на новой CMS в 3 клика 
20:49 «Взрываем языковые преграды» – переводим любые тексты 
20:38 Criptify - обмен цифровых валют! 
16:28 Продажа качественных Dedicated servers (Дедиков)по самым низким ценам. 
16:20 Продам 1ТБ Облако - Навсегда! 
07:14 Как скопировать чужой сайт полностью в 2018 году? 
05:50 Кому пришла выплата с AdSense? 
05:31 «Не нужны сегодня программисты» 
04:43 ЧПУ - стоит ли переписывать, если есть огрехи? 
02:55 В чём смысл жизни? для чего живёте? 
00:04 Что-то мутит яндекс или кто? 
22:55 Яндекс признался, что блокирует сайты за рекламу