Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
16:24 Выдача 06.02.2021 
15:46 CPA Kitchen - Глобальная Гемблинг Партнерка | Смартлинка, Ротатор, Постбеки | Офферы под все ГЕО 
15:15 Adtrafico - Правильная партнёрская сеть под бурж трафик 
10:46 У Яшы обновились данные 12 марта 
10:31 ClickDealer- свои люди на рынке буржа! 
21:50 Партнерская программа в образовании. Edulid.com. Более 100 офферов с ROI от 110% 
20:58 [b]Webvork [/b]- международная товарная СРА сеть с сертифицированными офферами на Европу. 
15:59 Купить дедики Абузоустойчивые сервера Аренда сервера Купить dedic Дедик Дешево vps vds сервера дедики на SSD! 
13:35 Разработчик ищет помощника 
12:18 Обмен/Вывод криптовалют и электронных денег в разных странах 
10:10 Продаю места под ссылки и баннеры 
09:00 Услуги постинга в социальные сети для продвижения, индексации и увеличения социальной активности 
18:12 C1k: обмен Advcash , Perfect Money , skrill , NETELLER, крипта, приват24, тенге 
17:59 Автоматизация работы в браузере BAS 
15:01 Байден потребовал у конгресса $715 млрд на оборону и сдерживание России. 
22:14 activepr.ru - back-under партнёрка с высокими ценами. 
14:36 Ozon планирует начать выдавать кредиты продавцам 
14:23 Лента.Ру: Ученые назвали укорачивающую жизнь на 28 лет привычку 
10:42 NaZapad — 17-я онлайн-конференция по SEO-продвижению на западных рынках 
23:17 Мошенница Ксения Гущина ksugushinak8@gmail.com ks.guschina@gmail.com ksygushinak 8 911 855 60 37 
23:03 Отечественный софт: госуслуги, самозанятость