Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
19:14 Контент в интернет магазине? 
15:22 Adtrafico - Правильная партнёрская сеть под бурж трафик 
10:52 В поиске страниц 0 
08:28 TeaserNet - тизерная сеть нового поколения! Высокие доходы, стабильные выплаты 
08:20 Kokos.click - народная тизерная сеть! 
08:19 1 июля 2020 АПдейт Яндекс выдача 
08:03 Обновление поисковой базы 2020-07-03 
18:08 Технический аудит сайта - бесплатно 
17:49 Pinflux2Pro -супер мощный комбайн для Pinterest | Работает на полном автомате. 
15:10 Продажа аккаунтов Adsense 
13:57 ПРОДАМ САЙТ /ДОМЕН 
13:33 BestChange – обменивать электронную валюту можно быстро и выгодно 
13:21 Программы для рассылок, накрутки, продвижения и ведения аккаунтов в skype, instagram, vk, ok, avito, lenta.ru 
20:59 PROXY5.ru — Анонимные прокси дешево / IPv4 на 30 дней от 5$ 
15:33 [b]Webvork [/b]- международная товарная СРА сеть с сертифицированными офферами на Европу. 
15:06 Шашлыки в 2012-2020 году 
11:03 Повышение ИКС сайта - мое наблюдение 
21:47 форекс 
17:03 Осторожно кидалово, svk-native.ru не платит партнерам 
14:45 Бесплатный Аудит от Кролика 
22:00 Рыболовы "постапокалипсиса"