Хостерам. Аудит безопасности.

ware
На сайте с 12.09.2010
Offline
407
#81

Himiko, не надо в паблике, столько школьников есть, которые захотят попробовать!

Himiko
На сайте с 28.08.2008
Offline
560
#82
ware:
Himiko, не надо в паблике, столько школьников есть, которые захотят попробовать :)

В том и дело, что уже до меня кто-то начал пробовать. Поэтому собственно и пытался найти, как они могут это делать.

Главный совет для начинающих хостеров - не храните свой сайт, биллинг и сайты клиентов в одном месте! Это дополнительный риск взлома.

Если злоумышленник получит доступ к файлам сервера, то можно вытянуть базу биллинга. А там список всех аккаунтов и пароли к серверам!

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
Raistlin
На сайте с 01.02.2010
Offline
247
#83

Пат сталом млять...

1. Запретить инструкции пхп позволяющие ходить по системе уже ни один админ не может в глобальном пхп.ини? Мляяяя

2. Пхп в режиме сиджиай никуда не пройдет, свои пхп.ини доступны только в этом режиме.

3. Вы о какой баге вообще?! О криворукости админов? Да, это бага. Я то думал... Ссусь. Тогда мне можете смело по 300 баксов платить, я еще пачку уязвимостей прикрою.

А если у кого-то от юзверя апача можно получить рутовый доступ, тогда я не знаю... Он лох, наверное...

А чтобы php shell никуда не ходил и прописано в /etc/apache2/conf.d/secure.conf
Цитата:php_admin_value open_basedir "."

Кто это должен контролировать? Какие нахер патчи, вы о чем вообще?

Raistlin добавил 23.12.2010 в 16:50

З.Ы. пройти мимо мнимой уязвимости это уж очень тяжело...

Raistlin добавил 23.12.2010 в 16:52

З.З.Ы. Я в некоторых вещах дилетант, конечно. Но тут мне просто смешно стало. Я то думал речь идет о чем-то более серьезном... А тут о банальном склерозе разработчиков...

HostAce - Асы в своем деле (http://hostace.ru)
L1
На сайте с 13.10.2009
Offline
23
#84
Raistlin:
Пат сталом млять...

1. Запретить инструкции пхп позволяющие ходить по системе уже ни один админ не может в глобальном пхп.ини? Мляяяя
2. Пхп в режиме сиджиай никуда не пройдет, свои пхп.ини доступны только в этом режиме.

3. Вы о какой баге вообще?! О криворукости админов? Да, это бага. Я то думал... Ссусь. Тогда мне можете смело по 300 баксов платить, я еще пачку уязвимостей прикрою.

А если у кого-то от юзверя апача можно получить рутовый доступ, тогда я не знаю... Он лох, наверное...


Кто это должен контролировать? Какие нахер патчи, вы о чем вообще?

Raistlin добавил 23.12.2010 в 16:50
З.Ы. пройти мимо мнимой уязвимости это уж очень тяжело...

Raistlin добавил 23.12.2010 в 16:52
З.З.Ы. Я в некоторых вещах дилетант, конечно. Но тут мне просто смешно стало. Я то думал речь идет о чем-то более серьезном... А тут о банальном склерозе разработчиков...

Да, да, да я также думал что это мега-баг)

А эта фигня давно вже известная.

Тем более что на форуме ISPmanager есть описание... и как то оно здесь на форуме виглядело что кто-то захотел срубить денег.

Andreyka
На сайте с 19.02.2005
Offline
822
#85

Raistlin, а вот давай ты мне и Химику дашь по стандартному аккаунту LIGHT сроком на неделю, с целью проверки - насколько твой сервер защищен. Если не страшно.

Не стоит плодить сущности без необходимости
Raistlin
На сайте с 01.02.2010
Offline
247
#86

А я вам чем-то обязан? Или вам надо что-то обязательно "взять". А дать не хотите, не? Я лично чихал на ваше мнение, уж извините, после таких слов. Если есть что сказать - говорите, а "дать" я не буду - платите деньги, я не мать героиня и не отец героин.

Himiko
На сайте с 28.08.2008
Offline
560
#87
Raistlin:
Пат сталом млять...

1. Запретить инструкции пхп позволяющие ходить по системе уже ни один админ не может в глобальном пхп.ини? Мляяяя
2. Пхп в режиме сиджиай никуда не пройдет, свои пхп.ини доступны только в этом режиме.

1. Пример можно? =) Только не говорите про basedir (который вообще никак не урезает возможности) или запрет exec-функций (которые можно выполнить заменить другими функциями).


А чтобы php shell никуда не ходил и прописано в /etc/apache2/conf.d/secure.conf
Цитатаhp_admin_value open_basedir "."

Вы смеётесь? =) basedir вообще никак не может влиять на shell-функции. Он может только запрещать выход из папки средствами самого php. (инклуды, чтение файлов и прочее). Никаких "cat /etc/passwd" он не запретит запускать.

2. Да ну? =) Ни cgi, ни mpm-itk совершенно никак не поможет. Есть способ их элементарного обхода. Вот в этом "неприятность".

P.S.: у некоторых fastcgi используется, но это ничем не помогло.

C2
На сайте с 14.07.2009
Offline
83
#88

а когда будет скрипт (тм)? всего лишь неделя до НГ осталась, страсти накаляются 🚬

Andreyka
На сайте с 19.02.2005
Offline
822
#89
Raistlin:
А я вам чем-то обязан? Или вам надо что-то обязательно "взять". А дать не хотите, не? Я лично чихал на ваше мнение, уж извините, после таких слов. Если есть что сказать - говорите, а "дать" я не буду - платите деньги, я не мать героиня и не отец героин.

Ну если страшно - то так бы и сказал, тут люди умные и все понимают.

Raistlin
На сайте с 01.02.2010
Offline
247
#90

Какой же способ? Выполнить скрипт с правами апача? Так это...

1. апач не может ходить везде по системе.

2. выполнение скрипта в кроне выполняется от имени юзера.

3. если openbasedir не работает, может стоит отписать разработчикам? Это Security-уязвимость в ПО.

4. пхп в режиме сиджиай и любое подобное изменение в хтакцесс приведет к ошибке 500.

6. Вы боитесь давать пользователям шелл? )))

7. Речь идет о повышении привилегий? Судя по вашим словам это так. А, кстати, разве у вас сам апач может выполнять команды? ))).

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий