bugsmoran

bugsmoran
Рейтинг
223
Регистрация
18.02.2010
iBBi:
значит баг в php?

На стыке php и Apache. В общем проблема уже решена. Но решение отписано там, где сформулирована проблема и как ее воспроизвести, а потому ссылку туда дать не могу. Гуглите.

seolancer:
Так значит проблема в апаче?
У Вас перлом файлы других пользователей с 644 можно прочесть?

Перлом нет конечно.

DLag:
Хостинг с DirectAdmin.
Практически все стандартное.
Только каждый пользователь работает в cgroup.
Достанете что-то у другого пользователя?
Думаю обломитесь...

Настраивать нужно с головой, а не за деньги.

Хотел попробовать (безвредно), но не нашел где регистрироваться :(

bugsmoran добавил 22.12.2010 в 11:00

Andreyka:
Элементарно. Заказать настройку безопасности сервера и заплатить за работу.

И кому интересно? Телефона Макса Моузэра у меня нет.

И к тому же давать рутовый пароль чужому челвоеку, который еще и из этой сферы - крайняя глупость.

Безопасность, она как любовь - за деньги не купить.

Nanotik:
Проверили свои сервера, спасибо Himiko и его команде, благодаря им все дыры нашли и закрыли.

Закрыли? Но как??? Я пол ночи с товарищем, у которого тоже свой хостинг, сидел и мы ничего не придумали. Там только Апач патчить. Давайте делитесь :)

Единственно, что мы закрыли - второй косяк в безопасности, который у дургих врядли повторится и на который указал Himiko, разгуливая по серверу как на променаде.

Andreyka:
Да, мне много раз доставались хаканные сервера, от разных админов с незакрытыми дырищами
Потому что я за настройку беру 150, а те админы - 30. Ну вот и сэкономили :D

Да? Ну вот у нас есть деньги. Ну и как их тут присобачить, чтобы конвертировать их в безопасность?

Velsevul:
bugsmoran, сейчас мне что включить? Мне даже не объясняют причины отключения площадки.

Ну они никогда не отличались клиентоориентированностью, но вот в самом факте появления ситуации виноваты Вы.

Boris A Dolgov:
Уязвимость какого рода? Прочитать конфиги/файлы пользователей или remote root или local root?

Почти все конфиги системы. Пользовательские файлы тоже все читаются.

Velsevul:
Заглючив и подумав что это они для регистрации доменов - забил и забыл.
...
...
Страшно просто ЗА СВОЁ.

Когда страшно, нужно сразу голову включать, а не забывать и забивать ;)

Потерто......

'[umka:
;8222092']Himiko, тут один хостинг в очереди на проверку )) lonely.ru

Причем, этот хостинг уникален тем, что он отличен от других вот чем:

Если найти дырку и разломать обычный хостинг, то это не благородно

Но если найти дырку и не разломать этот хостинг, то еще более не благородно :D

Raistlin:
угу. у самописных есть одно преимущество. никто не знает где они что хранят ;).

Вот тут и главная ошибка. У самописных есть один большой недостаток - Апач они не переписывают, а ломается через него. Я Вам еще раз рекомендую пройти проверку. У меня тоже была уверенность, что в башне живу, а мне все конфиги в личку выложили, включая Апачий, нгинксовый, ИСП-шный и конфиги сайтов всех пользователей.

Будь это не Himiko, а злодей, я бы пол ночи с бэкапов восстанавливал потом.

Всего: 1963