Обнаружена PHP-угроза в серверном интерпретаторе
Обнаружена PHP-угроза в серверном интерпретатореКомпания Sucuri Security сообщает об обнаружении опасной уязвимости серверного интерпретатора PHP — широко известного языка веб-программирования. Имеется ввиду конфигурационная директива, существующая для обслуживания на серверах. Атакуя её, злоумышленник вполне может внедрить на сайт злонамеренный код.

ИТ-специалистам компании уже удалось не только теоретически обосновать наличие проблемы, но и в ходе экспериментального проекта осуществить атаку на практике.

В соответствии с данными руководства PHP имя обрабатываемого файла уточняется перед началом обработки кода директивой auto_append_file. При добавлении же директивы вида auto_append_file="OFF" в конфигурационный файл php.ini, можно без труда скомпрометировать целые серверы. Если положение Off интерпретируется как файл /tmp/Off, то хакер может просто создать его, внедрив в структуру некий злонамеренный код, который будет вызываться сервером.

По словам специалистов из Sucuri Security, теоретически можно предполагать наличие подобной уязвимости на десятках тысяч работающих в сети серверов. Многие из них уже были проверены компанией и дали отклик по этому сценарию. Стоит отметить, что до сих пор проблема изучалась только для выделенных серверов и VPS. Однако при желании и некоторых навыках данную уязвимость вполне можно применить, например, к серверам систем разделяемого хостинга.

Пока сколько-нибудь масштабных сетевых атак с использованием данной уязвимости зафиксировано не было. Однако, по словам специалистов, хакеры могут начать пользоваться ей уже в течение нескольких месяцев.

28 Декабря 2011

Возврат к списку



Новые темыОбъявленияСвободное общение
10:54 "Яндекс" работает над отечественным аналогом нейросети ChatGPT 
01:04 Profitov.Partners — международная CPA-сеть 
00:49 МyLead дает советы по продвижению 
23:44 АП ИКС 13.08.2022 | Апдейт Яндекс ИКС 13 августа 2022 
22:00 Сбой ВК 07.02.2023 
21:58 TeaserNet - тизерная сеть нового поколения! Высокие доходы, стабильные выплаты 
21:49 SEO 2023: Яндекс раскрыл* главные факторы ранжирования (как занять ТОП ПС, получить много трафика и денег) 
16:12 Готовые аккаунты Яндекс Директ с пройденной модерацией, с отлежкой, трастовые 
12:52 Obama.ru - безопасный обмен криптовалют и электронных денежных средств 
12:12 Ural-obmen.ru — выгодный сервис обмена 
11:55 Размещение статей, ссылок и постовых на качественных ресурсах 
10:06 BestChange – обменивать электронную валюту можно быстро и выгодно 
09:25 Продам базу данных Банки/физы/пенсы/БАДы 
21:54 Размещение видео на вашем сайте 
14:47 Как ваш трафик, вчера-сегодня? 
10:53 Ням-ням! - 8 деликатесов, которые когда-то ели только бедные люди 
22:31 Нейросеть для "создания" видео. Теперь и актёры не нужны? Google представила Dreamix 
22:22 Google разработал нейросеть MusicLM, которая генерирует музыку на основе текста 
21:32 С юмором по жизни! 
18:32 Добро пожаловать в цифровой мир... 
22:25 Как получить рефералов и посетителей на сайт бесплатно.