zzeus

zzeus
Рейтинг
74
Регистрация
04.01.2008
Sancey:
Смотришь статистику - куда кликали

а где смотреть куда кликали? O_o

Мастер Йода:
как вы себе представляете хостинг без cgi ? а если есть cgi,то какой noexec ?

без бинарников. (давно вы на шаред-хотстинге бинарники юзали?).

а для исполнения скриптов exec не нужен

Lupus:
Вообще-то по статистике. Ну, еще и по опыту. Если учитывать именно сервера крупного shared-хостинга, а не кустарно администрируемые дедики с панелями, то процент линукса в рунете еще ниже.
И, разумеется, личные религиозные убеждения. :)

т.е. можно инкриминировать модератору попытку разжигания холивара? ;)

Lupus:
Попробуйте запустить простенький скриптик и получите много подходящих для записи папок:

~

/tmp

/var/tmp

/var/lib/php/session

/var/lib/dav

/var/cache/mod_proxy

все noexec

это практически дефолтов CentOS. не думаю, что хостеры (я не про студентов-c-сервером) глупе меня и наставят больше дыр ;)

Мастер Йода:
я думаю можно попробовать и на перле написать експлоит. системные вызовы доступны.

Inline-ASM нету в стандартной комплектации. или я снова где-то ошибаюсь?

Boris A Dolgov:
мб HostingCenter?

именно они

Мастер Йода:
а как у вас cgi-bin работает с noexec ?

у меня он не работает :). тем не менее понятно, спасибо.

хотя я не думаю, что использование бинарников сейчас оправданно на шаред хостингах.

Zaqwr:
прежде ещё нужно заполучить туда shell

залить, как уже пояснили можно через php скрипт.

oraclep:
Не знаю, я вот уже более полугода на нем и вроде как ничего (у меня VPS). Были конечно проблемы, но за те деньги вполне можно потерпеть. Держу там сателлиты.
Кстати на чем вы остановились в плане VPS?

я нашел всего 2 компании ИМХО держащих нормально VPS - HC и MX.

Сначала сидел в HC, но мне понадобился root акцесс на машинку, а они дают root только на gentoo (я не настолько красноглаз). потому свалил в MX. Вообще HC для тех кого устраивает наличие гарантированных ресурсов, панель и отсутствие рута - самое оно. (дешевле MX сильно)

infobox это ппц. да. логика: "дешевле все равно не найдете, можете валить" (хотя давно стоит выглянуть из своей норы и увидеть, что вокруг все куда дешевле.

вот насчет isp разочаровали :( я хотел брать vps Ж(. хотя из других источников сообщают прямо противоположенную информацию - "все летает".

Мастер Йода:
достаточно cgi (php). а уязвимостей в скриптах, дающих права юзера - мульёны. на любом хостинге наберется не один сайт с дырами. даже если все gcc прикрыты то скомпилить можно и у себя.

p.s. это самая серьезная дыра в линухе за последние лет 5

о кстати не сообразил. а оно сработает разве от пользователя без возможности логина прямого (как httpd работает)?

UPD:

так это. по идее /home смонтирован с noexec? куда заливать исполняемый бинарь?

Всего: 849