Уязвимость CGI -ISPmanager

123
AD
На сайте с 10.05.2016
Offline
2
#11
Евгений Русаченко:
Лично у меня всё хорошо, как на 4 версии панели, так и на 5 версии. Но во всех случаях стоит CloudLinux, PHP собран руками и работает через LSAPI. Для каждой версии PHP есть файлы для проверки обхода CageFS, а также CGI файл, везде всё хорошо на данный момент, но это отличается от стандартного программного обеспечения, которое идет с панелью.

Как видите, пользователь видит только себя.

Возможно что если собрано всё руками, то работает хорошо, но если всё установлено по стандарту, то есть возможность потерять сервер.

Но и это ни есть хорошо, когда можно прочитать какие то настройки, даже настройки сети, они по умолчанию доступны для чтения. Вопрос у меня заключается в том что, можно ли ограничить доступ с CGI? чтобы пользователь не мог зайти за пределы своей папки, как вариант с Apache.

lealhost
На сайте с 07.06.2014
Offline
136
#12
Anti-DDoS-Pro:
Возможно что если собрано всё руками, то работает хорошо, но если всё установлено по стандарту, то есть возможность потерять сервер.
Но и это ни есть хорошо, когда можно прочитать какие то настройки, даже настройки сети, они по умолчанию доступны для чтения. Вопрос у меня заключается в том что, можно ли ограничить доступ с CGI? чтобы пользователь не мог зайти за пределы своей папки, как вариант с Apache.

chmod 700 /bin/bash

Ну, или вот в cPanel есть возможность использовать какой-то урезанный bash для пользователей.

А еще можно написать свой обрезанный bash :)

Евгений Русаченко
На сайте с 17.04.2013
Offline
157
#13
Anti-DDoS-Pro:
Возможно что если собрано всё руками, то работает хорошо, но если всё установлено по стандарту, то есть возможность потерять сервер.
Но и это ни есть хорошо, когда можно прочитать какие то настройки, даже настройки сети, они по умолчанию доступны для чтения. Вопрос у меня заключается в том что, можно ли ограничить доступ с CGI? чтобы пользователь не мог зайти за пределы своей папки, как вариант с Apache.

Чтение настроек сервера - это не уязвимость. Если Вам это мешает спокойно спать, то настраивайте каждый сервер индивидуально. От ISPsystem решения проблем вряд ли дождетесь.

Почта для домена ( https://lite.host/pochta/dlya-domena ) с безлимитными пользователями и доменами / Хостинг ( https://lite.host/hosting/dlya-blogov ) от 99 рублей / поддержка Let's Encrypt / PHP от 5.2 до 8.3 / SSH / бесплатный перенос,
T
На сайте с 09.12.2011
Offline
55
tls
#14
Anti-DDoS-Pro:
чтобы пользователь не мог зайти за пределы своей папки, как вариант с Apache.

Т.е. сейчас <?php system('cat /etc/passwd'); ?> не работает?

lealhost:
А еще можно написать свой обрезанный bash

Lshell

S
На сайте с 19.02.2015
Offline
22
#15
Anti-DDoS-Pro:
Мной было приобретено несколько хостингов на CloudLinux с ISPmanager 5, так же я мог бродить по серверу, и мог узнать для себя много полезной информации, так же имел полный доступ в раздел boot, где мог просто его удалить, в пример возьмём хостинг от ispserver.com (Не реклама), много данных можно уничтожить. Мог так же изменить конфиг с сетевыми настройками, просто поменять IP, при перезагрузке он бы не смог выйти в сеть. либо залить какой нибудь експлоит, и указать его в автозагрузке, и всё...

Я Вам не верю, докажите создайте произвольный файл в /boot с произвольным содержанием. И покажите.

S2
На сайте с 30.12.2015
Offline
307
#16

Думать что можешь, и на самом деле мочь - разные вещи.. =)

При описанном раскладе на сервере должно быть chmod -R 7777 / что уже является багом мозга админа.

D
На сайте с 14.02.2015
Offline
87
#17

Тоже мне новость. Через крон многие года так делали. Что на 4, что на 5 версии. И CGI не нужен.

Но много вы там не навредите, скорее всего вообще ничего. И все это вранье о /boot, может вычитать его могли, но записать то не пытались.

Это скорее косметическое неудобство, нежели уязвимость, ибо обходит отключение SSH по тарифу.

Но с другой стороны все же есть способ к примеру положить сервер запуском лупов различных, но стереть что-то вряд ли (вот именно при стандартной установке, а при кастомной вероятность дыр куда выше).

Хостинг в Великобритании Cloud (https://www.uapeer.eu/ru/#!shared) || VPS [от $7/мес] (https://www.uapeer.eu/ru/#!vds) || Dedicated (https://www.uapeer.eu/ru/#!dedic) Windows Server, ISPManager бесплатно
Den73
На сайте с 26.06.2010
Offline
523
#18
Digima:

Но с другой стороны все же есть способ к примеру положить сервер запуском лупов различных, но стереть что-то вряд ли (вот именно при стандартной установке, а при кастомной вероятность дыр куда выше).

это у тех кто настраивать сервера не умеет

---------- Добавлено 03.08.2016 в 06:14 ----------

Anti-DDoS-Pro:
Мной было приобретено несколько хостингов на CloudLinux с ISPmanager 5, так же я мог бродить по серверу, и мог узнать для себя много полезной информации, так же имел полный доступ в раздел boot, где мог просто его удалить, в пример возьмём хостинг от ispserver.com (Не реклама), много данных можно уничтожить. Мог так же изменить конфиг с сетевыми настройками, просто поменять IP, при перезагрузке он бы не смог выйти в сеть. либо залить какой нибудь експлоит, и указать его в автозагрузке, и всё...

это все фигня, по умолчанию права у юзеров есть только на чтение, там нет секретной информации :)

V
На сайте с 16.03.2009
Offline
133
#19
tls:
Т.е. сейчас <?php system('cat /etc/passwd'); ?> не работает?

Даже незнаю что страшней, ssh доступ, или system и exec, за него руки админу можно и нужно оторвать, гарантированно свалят сервер при необходимости.

VPS XEN/512Mb за 120 Руб (http://www.htc-s.ru/vps-hosting.html) / Виртуальный и VPS хостинг с отзывами (/ru/forum/900361) VPS, хостинг (http://horttel.hosting/)
globalmoney
На сайте с 09.12.2005
Offline
404
#20
Valmon:
Даже незнаю что страшней, ssh доступ, или system и exec, за него руки админу можно и нужно оторвать

А что в этом плохого?

Не давайте тогда клиентам доступ к крону и возможности запускать cgi приложения написанные на питоне, перле и т.п., раз так боитесь.

MGNHost.ru - полный комплекс хостинг услуг ( https://www.mgnhost.ru ) VPS/VDS на SSD дисках в России / Нидерландах / США от 250 рублей ( https://www.mgnhost.ru/vds.php )
123

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий