Apache mpm itx

Andreyka
На сайте с 19.02.2005
Offline
822
#31

А чем он лучше?

Не стоит плодить сущности без необходимости
M
На сайте с 16.09.2009
Offline
278
#32

Dimanych, until the request is parsed - происходит еще много вещей, если чо. Примеры есть в том же куске текста. Историю уязвимостей mod_ssl можете просмотреть на сайте апача. Бе-е.

Andreyka:
А чем он лучше?

http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=653428

см. текст. Однако, не уверен что он лучше в плане безопасности.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
D
На сайте с 05.06.2007
Offline
155
#33

Я это прекрасно понимаю. Причём!

У меня есть сайты с SSL, но я не использую mod_ssl и вам не советую. Надеюсь что мне не нужно объяснять каким образом. Также я прекрасно знаю как парсится обычный HTTP запрос, сам писал HTTP-сервер и на Си и на перле под свои задачи, который без напрягов выдерживает до 2000 одновременных подключений. (и он работает у меня только от root) Нет там ничего сложного доводящего до узявимостей, при правильном подходе :)

Написал не мало шедевров ;)
M
На сайте с 16.09.2009
Offline
278
#34
Dimanych:
Я это прекрасно понимаю.

Не уверен, что вы понимаете: mod_ssl - только пример модуля.

Dimanych:
У меня есть сайты с SSL, но я не использую mod_ssl и вам не советую.

Почему?

Dimanych:
Также я прекрасно знаю как парсится обычный HTTP запрос, сам писал HTTP-сервер и на Си и на перле под свои задачи, который без напрягов выдерживающий до 2000 одновременных подключений. (и он работает у меня только от root) Нет там ничего сложного доводящего до узявимостей, при правильном подходе :)

Если вам пальцем в дырку не ткнули - это не значит что ее нет. "Правильный подход" - использовать ровно такие привелегии, которые требуются

D
На сайте с 05.06.2007
Offline
155
#35

Ну как же, ведь в случае с itk это опасно, ваши слова)

Историю уязвимостей mod_ssl можете просмотреть на сайте апача. Бе-е.

Непонимаю я то, почему вы считаете что там куча модулей начинает работать до обработки заголовков. Ох ладно, что спорить не о чём, когда будут взломы с получением root привилегий из-за itk, тогда и будет о чём говорить. Очень много демонов используют root привилегии и не только на начальном уровне, и что теперь это всё полный шлак уязвимостей по вашему? Тот же самый cron и куча других.

M
На сайте с 16.09.2009
Offline
278
#36
Dimanych:
Непонимаю я то, почему вы считаете что там куча модулей начинает работать до обработки заголовков.

Я не сказал, что куча. Просто, не только mod_ssl.

Dimanych:
Очень много демонов используют root привилегии и не только на начальном уровне, и что теперь это всё полный шлак уязвимостей по вашему? Тот же самый cron и куча других.

Их не так много. Вы сами пока сумели привести только cron, и тот - не всякий. А тот, который (vixie cron) - с печальной историей уязвимостей только по одному этому поводу.

PD
На сайте с 05.09.2011
Offline
15
#37

Грамотная настройка php.ini и любой мод который позволяет запускать скрипты от имени пользователя, а не от имени пользователя apache - нет и не будет проблем. Например знаком с панелью DA , так скрипты можно сливать у соседей по аккаунту без каких либо проблем и творить все что угодно по ssh еще :) А если и rootpanel стоит еще, то и в админку попасть не составит труда.

PS. Не знаю закрыли дыру это или нет, можно через cron скрипты получать, точнее в txt файле содержимое. В общем если ТС, в чем то сомневаетесь, наймите профессионала, который вам все сделает грамотно.

Баннерная сеть + псевдоподписки (2 в 1)! Впервые в WAP`e! Конвертабельный лейдинг! Ратио 1:2! (http://rusban.su/?ref=1)
Andreyka
На сайте с 19.02.2005
Offline
822
#38

Это не только в DA. С ispmanager тоже такие штуки можно делать, все зависит от настроек.

Raistlin
На сайте с 01.02.2010
Offline
247
#39
PHPSID:
mod_itk хорош тем, что если какой сайт будет нагружать (например легкий ддос или что-еще), то этот сайт и упадет, а не весь сервер.

да ну? Правда чтоли? А ну пруффлинк?

Dimanych:
когда будут взломы с получением root привилегий из-за itk

будут. Вообще запуск его от рута (зачем?) теоретически повышает уязвимость системы. Этого достаточно.

PHPSID:
так скрипты можно сливать у соседей по аккаунту без каких либо проблем и творить все что угодно по ssh еще

Т.е. что такое права вы и знать не знаете. Пичалька...

---------- Добавлено в 14:52 ---------- Предыдущее сообщение было в 14:52 ----------

PHPSID:
mod_itk хорош тем, что если какой сайт будет нагружать (например легкий ддос или что-еще), то этот сайт и упадет, а не весь сервер.

да ну? Правда чтоли? А ну пруффлинк?

Dimanych:
когда будут взломы с получением root привилегий из-за itk

будут. Вообще запуск его от рута (зачем?) теоретически повышает уязвимость системы. Этого достаточно.

PHPSID:
так скрипты можно сливать у соседей по аккаунту без каких либо проблем и творить все что угодно по ssh еще

Т.е. что такое права вы и знать не знаете. Пичалька...

HostAce - Асы в своем деле (http://hostace.ru)
PD
На сайте с 05.09.2011
Offline
15
#40

Права не спасают в некоторых случаях. По ИТК - гуглите. Умнее себя не считайте людей.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий