Dienstag, 8. April 2008Apache mit mod_php übernehmenTrackbacks
Trackback-URL für diesen Eintrag
Keine Trackbacks
Kommentare
Ansicht der Kommentare:
(Linear | Verschachtelt)
Darf ich mal kurz den grammar nazi spielen? "sich bemächtigen" steht mit Genitiv -- also "des Ports 80".
Hm - ich seh das ganze nicht als so tragisch an einfach weil diese Konstellation kaum vorkommen wird (wenn ich das jetzt nicht falsch verstanden habe)
1.) System(...) und Co sind generell böse. Aufrufen von externen Programmen sollte man genauso wie eval(...) generell vermeiden 2.) Wenn ich das richtig verstanden habe kann man seinen eigenen Apache mit nem entsprechenden Programm übernehmen - so what?! Wie gesagt wenn ich da was falsch verstanden habt - berichtigt mich bitte, denn ich bin immernoch der Überzeugung dass PHP5+ an sich nicht schlecht ist wenn man es richtig benutzt. Es macht es einem aber extrem leicht groben Bullshit anzustellen.
#2 trifft eben so nicht so. Sobald das "böse" system() (oder etwas entsprechendes) - und da gibt es schon ein paar Provider, die das zulassen - nutzbar ist, kann **irgendjemand**, der Zugriff per FTP hat, diese Maschine übernehmen.
Dabei muss es noch nichtmals ein FTP-Zugang sein - ein Remote Code Inclusion-Bug in einer X-beliebigen PHP-Anwendung reicht da schon vollkommen aus.
Interessant wäre jetzt mal zu testen, wie das bei den CGI-Versionen aussieht und ob es z.B. hilft, wenn man das document_root als noexec mountet.
Abgesehen davon, dass system() und Co. natürlich böse sind.
Ich denke mal harmlos. CGI als solches habe ich nicht getestet, wohlgemerkt aber natürlich FastCGI.
Beide Prozesse werden vermutlich über apr_proc_create() (im Falle von FastCGI/mod_fcgid weiß ich es) erstellt und erhalten dementsprechend "bereinigte" Datei-Diskreptoren. Ähnliches steht auch im Bug-Report
Ich sag nur, "WOW".
Nicht wegen des Problemes an sich (das aber auch schon heftig ist) sondern vor allem weil es noch immer besteht. Und wenn sogar ich nach Anleitung das ganze Reproduzieren kann.... was wird dann erst Jemand schaffen der zB eine Sicherheitslücke in phpBB oder WBB ausnutzt ? (von denen es ja etliche gibt), und der AHNUNG von Programmieren hat ? Aber anscheinend besteht ja kein Interesse daran das zu fixen. Das ist ja bei einigen Bugs so, ich erinner nur an die "Month of PHP Bugs" Aktion von dings ähm.... sein Name ist mir entfallen... Helft mir, ihr kennt ihn doch alle Mein jetziger Hoster hat schon lange von mod_php auf CGI umgestellt (bei Neukunden), das aber eigentlich nur weil soviele Leute es nicht gebacken bekommen ihr PHP Gedöns Safemode kompatibel zu machen.
> ähm.... sein Name ist mir entfallen... Helft mir, ihr kennt ihn doch alle
Stefan Esser |
SucheRead this blog!KategorienKommentare
zu Fr, 20.10.2017 13:09
Das heißt dann ja eindeutig, d
ass sie Dein Passwort in Klart
ext speichern.
Ist schon zu
lange her, dass ich mich mit
PPP(oE), CHAP und PAP auseinan
derg [...]
zu Fr, 20.10.2017 13:05
Ich hatte (Wochen) bevor ich m
einen DSL-Anschlussbrief von 1
&1 bekommen habe im Kundeninte
rface das DSL-Passwort geänder
t.
Im Anschlussbrief war st
and [...]
zu Mi, 28.06.2017 11:29
Diese Information ist für Inte
ressierte bereits in der Übers
chrift enthalten.
Ich glaub
e nicht, dass es mir obliegt d
en Marktbegleiter durch expliz
ite [...]
zu Mi, 12.04.2017 00:09
Klarer Fall von "Bootloader ve
rgessen". Oder, fast noch schl
immer: Bootloader so verkorkst
, dass das Update nicht funkti
oniert.
Aber das Ding ist o
hneh [...]
Notice this! |