Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
22:59 Продвижение соц страниц 
22:08 Есть ли смысл от домена? 
20:33 Работает ли ссылочное продвижение 2019 – 2020? 
15:38 Ходят слухи.. что у тех, кто отвечает в теме про апдейты, позиции растут активнее. Включайся и проверь! © Сергей Храбров | АП Яндекс выдача 30 сентября 2020 
14:30 Ошибка после размещения кода HTML! 
13:46 3snet - гемблинг, беттинг, форекс, бинарные опционы, майнинг 
12:20 Trastik - кто что скажет, ссылки там путёвые? 
18:50 Новинка! Deriv - Форекс, сырьевые товары, акции, синтетические индексы... 
18:50 Заработок на платных номерах или “разговоры для взрослых” 
18:26 обмены между разными платежными системами 
17:56 Human Emulator. Автоматизация действий пользователя в браузере. 
13:19 Семантическое ядро с ручной группировкой и НК ключами 
11:27 BestChange – обменивать электронную валюту можно быстро и выгодно 
11:14 Трафик по ключевым словам из поисковиков 
23:00 Оказывается я просто не правильно делаю сайты. Представляете? 
22:58 Муж просто жлоб!!! 
20:29 [b]Webvork [/b]- международная товарная СРА сеть с сертифицированными офферами на Европу. 
20:24 DynaAds Спецпроект со СМИ - выгодно ли? 
20:07 Сколько же денег нужно зарабатывать, чтобы жить нормально? 
18:54 Leadgid — международная финансовая партнерская CPA сеть 
16:35 Buymedia.biz - рекламная сеть