Будьте внимательны, безработные взломщики балуются ;)

Pavel.Odintsov
На сайте с 13.05.2009
Offline
169
#61

Вопрос был в запрете CGI, а не в запрете Perl. Это понятно, что есть PHP shell_exec, но, опять же, как показывает практика до этого редко кто снизосходит, видимо, найти ломаный акк, где открыт CGI, проще, чем усложнять себе жизнь.

Решение по обнаружению DDoS атак для хостинг компаний, дата центров и операторов связи: FastNetMon (https://fastnetmon.com)
LineHost
На сайте с 20.01.2007
Offline
339
#62
Pavel.Odintsov:
Это понятно, что есть PHP shell_exec, но, опять же, как показывает практика до этого редко кто снизосходит

Если вспомнить все основные проблемы с которым столкнулся, то всё таки CGI это чаще всего для спама, irc и что то подобное применялось. А вот по поводу PHP shell_exec не могу сказать ничего хорошего, на общем хостинге он должен быть закрыт.

SERV.LT - Стабильные услуги хостинга, KVM VPS в Литве, Франции. (https://www.serv.lt/ru/vps/kvm/) Недорогие выделенные серверы (https://www.serv.lt/ru/dedicated-lt/) в Литве.
It-mcp.ru
На сайте с 06.04.2010
Offline
76
#63
Petabyte:
WHMCS у меня пытаются ломать 1-2 раза в день, большинство айпи саудовская аравия, некоторые - пакистан, подсети разные, где-то адсл, где-то wimax. Приходят в основном из google.com.sa. Все они пытаются использовать одну и ту же уязвимость WHMCS, которая позволяет запустить php-код, внедряемый в заголовок отправляемого тикета. Уязвимость была ликвидирована патчем ещё в октябре, а атаковать стали не более месяца назад.

Так вот для чего этот патч был :) У нас тоже ломали,ломали и недоламали :p

Отзывы searchengines.ru (/ru/forum/500625), maultalk.ru (http://www.maultalk.com/topic59939.html)
P
На сайте с 10.11.2010
Offline
27
#64
LineHost:
А вот по поводу PHP shell_exec не могу сказать ничего хорошего, на общем хостинге он должен быть закрыт.

Вопрос к знатокам. Сервер с cPanel, php работает как suphp. shell_exec и другие вкусные функции закрыты, но клиент может создать собственный php.ini, и отменить эти запреты. Насколько это чревато боком, и что можно предпринять для дополнительной защиты? Я знаю, что можно запретить создание собственного php.ini, но иногда клиентам требуются определённые директивы, которые в .htaccess не работают при suphp.

Login.by (http://login.by/) — хостинг в Беларуси
globalmoney
На сайте с 09.12.2005
Offline
390
#65
Petabyte:
Вопрос к знатокам. Сервер с cPanel, php работает как suphp. shell_exec и другие вкусные функции закрыты, но клиент может создать собственный php.ini, и отменить эти запреты. Насколько это чревато боком, и что можно предпринять для дополнительной защиты? Я знаю, что можно запретить создание собственного php.ini, но иногда клиентам требуются определённые директивы, которые в .htaccess не работают при suphp.

Apache mpm-itk c mod_php

MGNHost.ru - полный комплекс хостинг услуг ( https://www.mgnhost.ru ) VPS/VDS на SSD дисках в России / Нидерландах / США от 210 рублей ( https://www.mgnhost.ru/vds.php )
LineHost
На сайте с 20.01.2007
Offline
339
#66
Petabyte:
Сервер с cPanel, php работает как suphp. shell_exec и другие вкусные функции закрыты

На сервере с cPanel csf очень желателен, так как cPanel конфиги сама меняет, если что то делать не через WHM. С помощью csf очень быстро оценить реальную ситуацию на сервере.

Petabyte:
но клиент может создать собственный php.ini, и отменить эти запреты. Насколько это чревато боком, и что можно предпринять для дополнительной защиты? Я знаю, что можно запретить создание собственного php.ini, но иногда клиентам требуются определённые директивы, которые в .htaccess не работают при suphp.

Лучше в основном php.ini всё решать, но напрягает лишние вопросы к поддержке, значит делаем компромис и бэкапы....

rustelekom
На сайте с 20.04.2005
Offline
522
#67
Petabyte:
Вопрос к знатокам. Сервер с cPanel, php работает как suphp. shell_exec и другие вкусные функции закрыты, но клиент может создать собственный php.ini, и отменить эти запреты. Насколько это чревато боком, и что можно предпринять для дополнительной защиты? Я знаю, что можно запретить создание собственного php.ini, но иногда клиентам требуются определённые директивы, которые в .htaccess не работают при suphp.

Здравствуйте!

При правильной настройке suphp - не может клиент изменить php.ini Достаточно воспользоваться штатными средствами cPanel и держать php.ini за пределами аккаунта пользователя. Но вам придется настраивать клиентский php.ini в соответствии с запросами от клиентов.

SSD VPS, SSD хостинг и выделенные серверы в Германии или РФ, FTP хранилища, регистрация доменов и SSL сертификаты ( https://www.robovps.biz/ ) Контакты: Telegram ( https://t.me/rustelekom_bot )
[Удален]
#68
globalmoney:
Apache mpm-itk c mod_php

не панацея, даже при отключенном cgi

возможно cloud linux как решение но тоже сомневаюсь что не найдут какую нибудь дыру и не взломают

P
На сайте с 10.11.2010
Offline
27
#69

Всем спасибо за ответы. CSF и CloudLinux уже имеются. С mpm-itk + mod_php буду экспериментировать позже.

rustelekom, спасибо что наставили на путь истинный, это то что и требовалось =)

globalmoney
На сайте с 09.12.2005
Offline
390
#70
blackcats:
не панацея, даже при отключенном cgi

Ну почему же?

cgi тут вообще ни как не мешает, т.к. апач с патчем mpm-itk, перед тем как выполнить скрипт, делает форк под пользователя которому принадлежит данный скрипт и только потом передаёт его интерпритатору на выполнение.

Это относится не только к php скриптам, но и любым другим, которые запускаются через веб, т.е. через апач.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий