Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
16:26 Яндекс не видит фавикон 
15:39 Adtrafico - Правильная партнёрская сеть под бурж трафик 
15:20 CPA-сеть MyLead - глобальная монетизация трафика! 
14:08 Партнерская программа OWNR WALLET 
08:58 AviTool - мощный инструмент для автоматизации работы с Avito 
20:31 Работает ли ссылочное продвижение 2019 – 2020? 
20:12 Webvork - международная товарная СРА сеть с сертифицированными офферами на Европу. 
14:56 MobileProxy Приват Без лимит Бесплатный тест Скидки внутри 
13:17 Обмен/Ввод/Вывод криптовалют и электронных денег в разных странах 
13:01 Ural-obmen.ru — выгодный сервис обмена 
12:01 Obama.ru - безопасный обмен криптовалют и электронных денежных средств 
11:48 BitcoinObmennik.com - круглосуточный обмен крипты 
07:55 Transit-Bit.com - Обмен USDT на IDR, THB, RUB и наличные 
02:42 BetaTransfer касса — это надежный сервис приема платежей в сфере High Risk 
13:57 Ещё 12 заявлений в полицию о мошенничестве подано на блогера Аяза Шабутдинова 
16:58 Точные прогнозы на футбол 
12:27 ИИ Google поставил под сомнение подлинность фотографий высадки астронавтов США на Луну 
17:33 Стряхнуть обыденность - об Агасфере 
00:03 Кабмин разрешил Роскомнадзору блокировать сайты с методами обхода блокировок 
14:55 150+ хакерских поисковых систем и инструментов 
23:03 С юмором по жизни!