PHP in BASH
 
Roky 18. dec 2009 17:38:24 Pridružen od:
9. apr 2008
2506 objav
3240 335 107
#11

bl4ckb1rd, ravno to je fora, da se potem ne more sprehajat po celotnem strežniku, ampak le v svojem direktorij (accountu) za katerega ima pravica in pod katerim PHP laufa. PHP pokliče bash, bash potem laufa pod istim userjem. No vsaj kolikor jaz kapiram zadevo, nimam pa več letnih izkušenj na tem ....


všeč(0) ni všeč(0) spam(0)
rok.meglic@gmail.com - 031 492 148
 
sce 18. dec 2009 17:40:55 Pridružen od:
27. maj 2007
995 objav
313 60 26
#12

Zakaj ne prideš predavat v kako kiberpipo ali kaj? :) Sigurno nafilaš sobo :)


všeč(0) ni všeč(0) spam(0)
It's unknown, but I could be a cactus with two cats. I could also be an IT specialist. Who knows...
 
bl4ckb1rd 18. dec 2009 18:09:36 Pridružen od:
18. avg 2008
1122 objav
750 91 11
#13

Mogoče enkrat, trenutno imam kar nekaj projektov, vključno s predavanjem za MMC Pulsar (je gorenjska kiberpipa, skupaj smo v m3c mreži), kjer sem po novem glavni sistemski administrator, načrtujem neko delavnico postavitve strežnika itd, da se folk zna pravilno lotit zadeve, ker se hitro napake zgodijo že v začetku... kritično je prav načrtovanje tega. Če že v štartu zagnojiš je to potem težje popravljati naknadno in ti vzame ogromno časa.



Roky, ni čisto tako. Tudi če se zalaufa kot user, še vedno ni chrootan v svoj direktorij! Poleg tega, tudi če bi bil, še vedno ni to to, ker kaj hitro bypassaš chroot. Še vedno ma dostop do /tmp, in podobnih direktorijev na strežniku, pa čeprav do določenih direktorijev samo read... je že dovolj da vidi /etc/passwd in podobne kritične datoteke, ki podajo podatke o uporabnikih na sistemu... skratka ni to to. Proti vdorom se moraš boriti na drugačen način (recimo mod_security in suhosin...). Je pa res da je to vsaj osnovna zajezitev impacta, ki se zgodi ob vdoru... se čisto strinjam.


všeč(1) ni všeč(0) spam(0)
blackbird.si - Moj plac za odlaganje problemov in rešitev...
 
Roky 18. dec 2009 18:48:09 Pridružen od:
9. apr 2008
2506 objav
3240 335 107
#14

bl4ckb1rd, nekako tako kot je default narejeno pri cpanel+centos ... predvidevam?


všeč(0) ni všeč(0) spam(0)
rok.meglic@gmail.com - 031 492 148
 
bl4ckb1rd 18. dec 2009 18:53:03 Pridružen od:
18. avg 2008
1122 objav
750 91 11
#15

cpanela ne poznam do te mere da bi lahko kaj konkretno ti odgovoril. nikoli nisem bil za take komercialne rešitve, raje sem sam spisal celotno nadzorno ploščo, pa da je bila prirejena sistemu na katerem deluje... na žalost ne vem odgovora. Vem pa da je okrog krožilo kar nekaj exploitov za default inštalacije cpanela tako da... sama default inštalacija ne vem do kakšne mere je varna... verjetno pa ni preveč napačna, če jo uporabljajo major hosti, oz. jo predelajo do določene mere.


všeč(0) ni všeč(0) spam(0)
blackbird.si - Moj plac za odlaganje problemov in rešitev...
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se