Уязвимость CGI -ISPmanager

1 23
B
На сайте с 10.10.2013
Offline
121
blg
#21

А что никто не упоминает о уязвимости ISPmanager Business, когда пользователь может получить права администратора сервера через редактирование БД?

lonelywoolf
На сайте с 23.12.2013
Offline
151
#22

blg, Ничего, что её уже обновили?

Платный и бесплатный хостинг с защитой от DDoS (http://aquinas.su)
B
На сайте с 10.10.2013
Offline
121
blg
#23
lonelywoolf:
blg, Ничего, что её уже обновили?

Думаете нигде не успели воспользоваться? Дырища знатная.

V
На сайте с 16.03.2009
Offline
133
#24
globalmoney:
А что в этом плохого?
Не давайте тогда клиентам доступ к крону и возможности запускать cgi приложения написанные на питоне, перле и т.п., раз так боитесь.

А разницы между запуском из консоли и через веб правда не видите?

VPS XEN/512Mb за 120 Руб (http://www.htc-s.ru/vps-hosting.html) / Виртуальный и VPS хостинг с отзывами (/ru/forum/900361) VPS, хостинг (http://horttel.hosting/)
Евгений Русаченко
На сайте с 17.04.2013
Offline
157
#25
blg:
Дырища знатная.

Ага, кто-то еще тут недавно писал о том, что платные продукт (речь шла о ISPmanager) значительно лучше бесплатных в плате безопасности (той же VestaCP) :)

Единственное, что замечаю, это скорость исправления проблем, но сами проблемы безопасности в платных продуктах бывают еще "круче" :)

Почта для домена ( https://lite.host/pochta/dlya-domena ) с безлимитными пользователями и доменами / Хостинг ( https://lite.host/hosting/dlya-blogov ) от 99 рублей / поддержка Let's Encrypt / PHP от 5.2 до 8.3 / SSH / бесплатный перенос,
root2fire
На сайте с 04.03.2012
Offline
74
#26

В кратце прочитал, а в чем собственно уязвимость то? В чтении файлов, которые доступны для чтения всем? Полный доступ в /boot ? - на дефе не может такого быть, это скорее кривые руки админов.

Я вам даже больше скажу, на деф. установке исп - prefork, который спокойно позволяет читать файлы соседей по хостингу. Ну и через nginx тоже можно читать чужие файлы ;)

H
На сайте с 12.05.2007
Offline
133
#27

Но видимо для этого сначала требуется получить возможность записи в конфиг апача или nginx ?

hvosting.ua (http://hvosting.ua/)
1 23

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий