Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
13:40 Golden Goose - WAP Click партнерка с inhouse офферами 
12:05 Как сделать микроразметку на сайте? 
09:55 После обновления Yoast SEO становятся неактивные кнопки и ввод метаданных 
06:14 В турбо-версиях страниц от Яндекса не работают ссылки 
21:32 CPA-PRIVATE.BIZ - премиальная товарная программа. Только ТОП ставки! 
17:05 Выдача 26.10 
15:24 Adtrafico - Правильная партнёрская сеть под бурж трафик 
11:34 ✅UNIO-IT Разработка IT-продуктов 
10:27 Obama.ru - безопасный обмен криптовалют и электронных денежных средств 
21:01 Покупаем/Продаем криптовалюты за наличные 
18:26 Купим сайты с доходом от 1.000р до 10.000р 
14:42 Undetectable - антидетект браузер для быстрой и безопасной работы в сети. 
14:10 Профильный прогон 200 рублей, Тиц (Икс) от 10, проверен Checktrust 
13:49 Защитим твой ресурс от блокировки Роскомнадзора 
23:02 Дорогие iPhone можно больше не покупать. Россиянам разрешили брать их в аренду 
21:33 Прецендент 
19:44 Платформа BaksDAO - инвестиции в криптовалюте 
17:08 Менее 1% блогеров Рунета оказались зарегистрированными как ИП 
16:58 Найден первый в мире веб-сайт. Он все еще работает спустя 30 лет 
14:56 Партнерская программа курсов по заработку в сети. 
13:31 Insolvo.com - партнёрская программа с пожизненными 20%