Dienstag, 8. April 2008Apache mit mod_php übernehmenTrackbacks
Trackback-URL für diesen Eintrag
Keine Trackbacks
Kommentare
Ansicht der Kommentare:
(Linear | Verschachtelt)
Darf ich mal kurz den grammar nazi spielen? "sich bemächtigen" steht mit Genitiv -- also "des Ports 80".
Hm - ich seh das ganze nicht als so tragisch an einfach weil diese Konstellation kaum vorkommen wird (wenn ich das jetzt nicht falsch verstanden habe)
1.) System(...) und Co sind generell böse. Aufrufen von externen Programmen sollte man genauso wie eval(...) generell vermeiden 2.) Wenn ich das richtig verstanden habe kann man seinen eigenen Apache mit nem entsprechenden Programm übernehmen - so what?! Wie gesagt wenn ich da was falsch verstanden habt - berichtigt mich bitte, denn ich bin immernoch der Überzeugung dass PHP5+ an sich nicht schlecht ist wenn man es richtig benutzt. Es macht es einem aber extrem leicht groben Bullshit anzustellen.
#2 trifft eben so nicht so. Sobald das "böse" system() (oder etwas entsprechendes) - und da gibt es schon ein paar Provider, die das zulassen - nutzbar ist, kann **irgendjemand**, der Zugriff per FTP hat, diese Maschine übernehmen.
Dabei muss es noch nichtmals ein FTP-Zugang sein - ein Remote Code Inclusion-Bug in einer X-beliebigen PHP-Anwendung reicht da schon vollkommen aus.
Interessant wäre jetzt mal zu testen, wie das bei den CGI-Versionen aussieht und ob es z.B. hilft, wenn man das document_root als noexec mountet.
Abgesehen davon, dass system() und Co. natürlich böse sind.
Ich denke mal harmlos. CGI als solches habe ich nicht getestet, wohlgemerkt aber natürlich FastCGI.
Beide Prozesse werden vermutlich über apr_proc_create() (im Falle von FastCGI/mod_fcgid weiß ich es) erstellt und erhalten dementsprechend "bereinigte" Datei-Diskreptoren. Ähnliches steht auch im Bug-Report
Ich sag nur, "WOW".
Nicht wegen des Problemes an sich (das aber auch schon heftig ist) sondern vor allem weil es noch immer besteht. Und wenn sogar ich nach Anleitung das ganze Reproduzieren kann.... was wird dann erst Jemand schaffen der zB eine Sicherheitslücke in phpBB oder WBB ausnutzt ? (von denen es ja etliche gibt), und der AHNUNG von Programmieren hat ? Aber anscheinend besteht ja kein Interesse daran das zu fixen. Das ist ja bei einigen Bugs so, ich erinner nur an die "Month of PHP Bugs" Aktion von dings ähm.... sein Name ist mir entfallen... Helft mir, ihr kennt ihn doch alle Mein jetziger Hoster hat schon lange von mod_php auf CGI umgestellt (bei Neukunden), das aber eigentlich nur weil soviele Leute es nicht gebacken bekommen ihr PHP Gedöns Safemode kompatibel zu machen.
> ähm.... sein Name ist mir entfallen... Helft mir, ihr kennt ihn doch alle
Stefan Esser |
SucheRead this blog!KategorienKommentare zu IPv6 kommt?!
Fr, 03.09.2010 01:16
Was spricht denn dagegen, jede
r Domain ne IP zu verpassen?
Gut, Dank SNI wird sowas bal
d nicht mehr nötig sein, aber
das ist ja auch kein Grund dag
egen
zu Faulheit
Do, 02.09.2010 20:35
Ich hab Wake-on-SMS:
http://w
ohnzimmerhostblogger.de/archiv
es/1351-Wake-on-SMS.html
zu Faulheit
Do, 02.09.2010 20:18
richtig "cool" wirds wenn man
wake on call hat um rechner zu
starten, egal wie weit sie we
g sind XD
(also n script welc
hes die wol pakete bei nem bes
timm [...]
Notice this! |