Dienstag, 8. April 2008Apache mit mod_php übernehmenTrackbacks
Trackback-URL für diesen Eintrag
Keine Trackbacks
Kommentare
Ansicht der Kommentare:
(Linear | Verschachtelt)
Darf ich mal kurz den grammar nazi spielen? "sich bemächtigen" steht mit Genitiv -- also "des Ports 80".
Hm - ich seh das ganze nicht als so tragisch an einfach weil diese Konstellation kaum vorkommen wird (wenn ich das jetzt nicht falsch verstanden habe)
1.) System(...) und Co sind generell böse. Aufrufen von externen Programmen sollte man genauso wie eval(...) generell vermeiden 2.) Wenn ich das richtig verstanden habe kann man seinen eigenen Apache mit nem entsprechenden Programm übernehmen - so what?! Wie gesagt wenn ich da was falsch verstanden habt - berichtigt mich bitte, denn ich bin immernoch der Überzeugung dass PHP5+ an sich nicht schlecht ist wenn man es richtig benutzt. Es macht es einem aber extrem leicht groben Bullshit anzustellen.
#2 trifft eben so nicht so. Sobald das "böse" system() (oder etwas entsprechendes) - und da gibt es schon ein paar Provider, die das zulassen - nutzbar ist, kann **irgendjemand**, der Zugriff per FTP hat, diese Maschine übernehmen.
Dabei muss es noch nichtmals ein FTP-Zugang sein - ein Remote Code Inclusion-Bug in einer X-beliebigen PHP-Anwendung reicht da schon vollkommen aus.
Interessant wäre jetzt mal zu testen, wie das bei den CGI-Versionen aussieht und ob es z.B. hilft, wenn man das document_root als noexec mountet.
Abgesehen davon, dass system() und Co. natürlich böse sind.
Ich denke mal harmlos. CGI als solches habe ich nicht getestet, wohlgemerkt aber natürlich FastCGI.
Beide Prozesse werden vermutlich über apr_proc_create() (im Falle von FastCGI/mod_fcgid weiß ich es) erstellt und erhalten dementsprechend "bereinigte" Datei-Diskreptoren. Ähnliches steht auch im Bug-Report
Ich sag nur, "WOW".
Nicht wegen des Problemes an sich (das aber auch schon heftig ist) sondern vor allem weil es noch immer besteht. Und wenn sogar ich nach Anleitung das ganze Reproduzieren kann.... was wird dann erst Jemand schaffen der zB eine Sicherheitslücke in phpBB oder WBB ausnutzt ? (von denen es ja etliche gibt), und der AHNUNG von Programmieren hat ? Aber anscheinend besteht ja kein Interesse daran das zu fixen. Das ist ja bei einigen Bugs so, ich erinner nur an die "Month of PHP Bugs" Aktion von dings ähm.... sein Name ist mir entfallen... Helft mir, ihr kennt ihn doch alle Mein jetziger Hoster hat schon lange von mod_php auf CGI umgestellt (bei Neukunden), das aber eigentlich nur weil soviele Leute es nicht gebacken bekommen ihr PHP Gedöns Safemode kompatibel zu machen.
> ähm.... sein Name ist mir entfallen... Helft mir, ihr kennt ihn doch alle
Stefan Esser |
SucheRead this blog!KategorienKommentareMi, 18.01.2012 18:29
Es hätte auch gereicht, auf "L
earn more" zu klicken und im d
ann erscheinenden Artikel über
SOPA das dort normal stehende
Artikelsuchfeld zu nutzen
Mi, 18.01.2012 16:12
schneller im DOM-tree rumfumme
ln können als den Javascript-A
us-Knopf zu finden
Mi, 18.01.2012 16:11
... Oder einfach während dem L
aden auf ESC drücken.
Muss
ja nicht immer so kompliziert
sein
Mi, 18.01.2012 15:24
Das stimmt mit großer Wahrsche
inlichkeit!
Da müsste ich abe
r länger suchen, wo mein Brows
er das kann
Mi, 18.01.2012 15:23
Laut der FAQ von Wikipedia gen
ügt auch das deaktivieren von
Javascript.
Notice this! |