Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
14:33 Рекламная сеть яндекса личный опыт 
14:16 Весёлые случаи в и около БиржеСсылочной темы 
14:14 Кто заметил, что в гугл ТОП стало пробиться проще чем в яндекс ТОП 
14:12 АП 23.10 - Яндекс выдача 
14:07 Какой регион присвоить в Яндекс Вебмастере? 
13:07 Bet2U - партнерская программа с Revshare до 50% и CPA $150 
12:55 АП 21 октября Яндекс выдача | Законник: Мне кажется Яша тупо отжал у Гугла хороший кусок мобильного трафа 
14:37 PAYGET.PRO - быстрый ,честный , удобный обменный сервис. 
13:56 Продажа Dedicated servers (дедиков)! 
12:26 База имейлов 
11:47 Мы лучшие на рынке! VPN-сервис от Insorg. Анонимно и безопасно. Работаем с 2009 года. 
10:22 Размещаю ссылки, статьи на сайте знакомств. 
10:16 Продажа дедиков/Dedicated Servers/любые страны с гарантией 
07:07 Онлайн сервис для широкого круга людей, доход (адсенс) 
14:01 Сайт по накрутке подписчиков 
13:52 Правила сайта DLE 
13:33 Короткий домен для женского сайта 
13:17 Оффтоп 22.10.2018 | Проснулся и первым делом в этой теме оставить сообщение 
13:04 (затёр) атакуют!!! 
09:28 Продвижение сайта 
07:43 Блогинг от А до Я