[umka]

[umka]
Рейтинг
456
Регистрация
25.05.2008
HorrorDrug:
Желательно узнать бы, можно ли скрыть партнерские ссылки от яндекса?

<noindex><a>...</a></noindex>

или

<a ... rel="nofollow">...</a>

Kpd:
Не соображу, в какую сторону копать? Компилить bash из исходников? Сервер рабочий, поэтому эксперименты на нём ставить не хочется.

Компиляция — не такой уж страшный эксперимент :)

К тому же, работоспособность можно проверить до установки.

Kpd:
И ещё вопрос по самому shellshock. Ни один юзер на сервере не использует bash в качестве шелла, все на sh или csh. Значит это, что shellshock меня не касается, или ошибаюсь?

Если bash не используется в качестве шелла (интерпретатора) для CGI-скриптов, это значит, что не касается только в плане уязвимости со стороны CGI-скриптов.

Если у пользователей есть setuid-ные шелл-скрипты на bash-е, то пользователи в опасности )

sear4er:
[umka], Наверно уже регистратору написали- он поставил редирект куда положено, чтобы не разводили народ мошенники.

Однако, быстро работают в воскресенье вечером!

Всех оперативных сотрудников оторвали от семей и телевизоров и вызвали в штаб )

а почему редиректит на searchengines.guru?

Инет вообще опасен для детской психики. Я считаю.

Да и для взрослой иногда тоже.

Человеку лет как минимум до 16-18 инет точно не нужен. Тормозит развитие, создаёт комплексы и стереотипы.

Лучше читать книжки.

Оу!:
Действующего сайта и примера страницы нет. Проект в разработке.

Как всегда :)

Когда на вашем сайте появится хотя бы 1 человек в секунду, вот тогда и стоит озадачиться этим вопросом.

И вам будет в 100500 раз проще определиться.

upd. Немного загнул. Уже при 1-3 человеках в минуту вы будете чётко понимать, что вам нужно. Без абстрактных терминов )

Romka_Kharkov:
Принцип по любому верный, однако если учесть что у меня есть кое-где FreeBSD 4.x то можно только представить сколько там уязвимостей, однако там никогда никого левого не было и не будет.... такая концепция сервера...

Ну раз такая хорошая контрацепция, можно переживать :)

Romka_Kharkov:
Меня интересует в первую очередь возможность удаленного использования данной уязвимости, кроме как через apache (cgi) есть возможность им пользоваться?

Это должно быть только вам извесно, какие ещё на вашем сервере есть способы дёрнуть bash извне.

bash можно собрать вручную из сорцов.

На крайняк его можно удалить :)

Или у вас используются какие-то специфические возможности, которых нет в других шеллах?

---------- Добавлено 27.09.2014 в 20:18 ----------

foxi:
Romka_Kharkov, ну так если нету никого левого, кто может там запустить гадость - значит можно не бояться.

Сегодня нет, а завтра появится :) Лучше не оставлять уязвимость, даже потенциальную.

1. Создаёте белый список для поисковых роботов.

2. Для всех запросов с айпишников, не попадающих в этот список, проверяете, установлена ли специальная кука. Если не установлена, то вместо страницы выдаёте JavaScript, который эту куку устанавливает.

3. Profit!

domen4you:
всё плохо говорят...
http://siliconrus.com/2014/09/shellshock/

"Кайтесь! Кайтесь! Ибо настал час расплаты!"

— Нагнетают лишь :)

В домашних роутерах и NAS-ах bash не используется, т.к. слишком громоздкий.

Всего: 6067