Взлом сервера на хостинге REG.ru

hostplus.ws
На сайте с 30.11.2008
Offline
91
#81
Raistlin:
Еще один. Поучите матчасть, а потом уже упрекайте меня в некомпетентности. Использовать свой php.ini там возможно в любом случае.

по умолчанию да, но сею возможность легко можно убрать, как, я намекнул ранее, расписывать полностью все конфиги (я ещё умалчиваю про самописные скрипты) я не буду

п.с. мне очень смешит Ваше отношение ко всем вопросам (если я в чём-то уверен, это так), странно что сам факт отсутствия понимания вопросов и знаний Вами воспринимается как невозможный :)

VPS/VDS решения и виртуальный хостинг - www.hostplus.ws (www.hostplus.ws)
Raistlin
На сайте с 01.02.2010
Offline
247
#82

hostplus.ws, suPHP - всего лишь модуль к апачу, который искользует системный PHP. Вариант избавиться от своих пхп.ини - пересобрать PHP. Всё, других вариантов нет. и при чём здесь mod_suPHP я немного не понимаю. Дело в том, что из системы вы никуда не денете ни php ни php-cli ни php-cgi.

Raistlin добавил 15.08.2011 в 13:53

hostplus.ws, И, да. Добавляю специально для вас:

Не забудьте пёрл тогда порезать. закрыть доступ к системному интерпретатору python

Дальше список продолжать, что еще нужно запретить на сервере для тотальной безопасности? :)

HostAce - Асы в своем деле (http://hostace.ru)
hostplus.ws
На сайте с 30.11.2008
Offline
91
#83
Raistlin:


Дальше список продолжать, что еще нужно запретить на сервере для тотальной безопасности? :)

данные аспекты я тоже описывал ранее, идеальных решений нет, но средств для минимизации проблем достаточно, нужно просто их оптимлаьно соединить вместе (как конструктор)

Himiko
На сайте с 28.08.2008
Offline
560
#84
Raistlin:
Я о том же. Мне нравится ставить на них 644 потому, что иначе не работает. Модуль апача не может считать файл, т.к. не владелец (я про 600). Поэтому вы тоже упустили, видимо, мои слова о том, что всё зависит от админа. Толково настраивают его единицы.

Какой может быть хостинг, если даже скрипты не запускаются с правами владельца? Я таких ни одного из более-менее нормальных не знаю.

Иначе проблемы будут и у клиентов типа "закачал по ftp, Не могу изменить" и прочее.

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
Andreyka
На сайте с 19.02.2005
Offline
822
#85

Himiko, мастерхост например :)

Не стоит плодить сущности без необходимости
TheJetHost.com
На сайте с 26.04.2011
Offline
67
#86
Raistlin:
Использовать свой php.ini там возможно в любом случае.

Что плохого в собственном php.ini? Это наоборот фишка полезная. Никакой угрозы безопасности я тут не вижу, а если воткнут лимит на память или время выполнения скриптов отключат, то это все равно не прокатит, т.к. есть глобальное ограничение на важные параметры для всего сервера и собственный php.ini их не сможет перебить.

Надёжный хостинг TheJetHost (http://www.thejethost.com/)
hostplus.ws
На сайте с 30.11.2008
Offline
91
#87
TheJetHost.com:
Что плохого в собственном php.ini? Это наоборот фишка полезная. Никакой угрозы безопасности я тут не вижу, а если воткнут лимит на память или время выполнения скриптов отключат, то это все равно не прокатит, т.к. есть глобальное ограничение на важные параметры для всего сервера и собственный php.ini их не сможет перебить.

Тут я с Вами вынужден не согласиться, если разрешить пользователям использовать свой php.ini, есть вероятность, что включат ф-ции, которые были отключены глобально (если были разумеется), то есть system, exec, shell_exec и т.д. что в свою очередь не страшно само по себе, но если в ОС есть публично известные уязвимости, с помощью них (используя данные ф-ции) могут повысить привилегии вплоть до root

TheJetHost.com
На сайте с 26.04.2011
Offline
67
#88
hostplus.ws:
но если в ОС есть публично известные уязвимости, с помощью них (используя данные ф-ции) могут повысить привилегии вплоть до root

Против запуска всяких "нежелательных" вещей помогает mod_security и ваервол. Собственный php.ini тут ничем злоумышленнику не поможет вообще.

А публичные дырки в ОС патчатся очень быстро.

hostplus.ws
На сайте с 30.11.2008
Offline
91
#89
TheJetHost.com:


А публичные дырки в ОС патчатся очень быстро.

как доказывает этот топик не у всех

rustelekom
На сайте с 20.04.2005
Offline
544
#90
Andreyka:
Вполне достаточно иметь права на файлы 644 и на директории 755, владельцем - пользователя. И никакой скрипт без рута ничего не сделает.
На всех этих панелях, за исключением сферы, организовать вполне реально.

через suid обходили помнится. ну и опять же прочитать можно ж конфиги (если на них права 644). в частности курлом помню можно было прочитать файл соседа если знаешь точный путь к файлу.

60% скидка на VPS в США, 20% скидка в Нидерландах и 40% в Финляндии. Новые тарифы на AMD Ryzen 9950x с частотой до 5.7 ГГц со скидкой 40% RoboVPS https://www.robovps.biz

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий