Portál AbcLinuxu, 26. dubna 2024 01:03


Dotaz: PHP - možnosti útočníka na vloženie vlastného kódu

23.8.2013 08:47 Peter
PHP - možnosti útočníka na vloženie vlastného kódu
Přečteno: 375×
Odpovědět | Admin
Dobrý deň prajem osadenstvu.

Chcel by som sa dozvedieť, že aké má útočník možnosti - čiže čo musí programátor PHP aplikácie zanedbať aby bolo možné nahrať a spustiť na serveri vlastný PHP kód. Samozrejme, že neberme do úvahy nasledovné veci: ftp/scp/webdav/akýkoľvek_iný_daemon/..., nezabezpečený upload form na stránke, zle použitá a nezabezpečená funkcia eval, allow_url_include, vážna bezpečnostná chyba v samotnom php a/alebo httpd. Nejde mi teraz o samotný prienik do databázy (SQL Injection), alebo vloženie nejakého JS a iného kódu pracujúcom na strane klienta a podobne, ale ide mi výlučne o vloženie a spustenie kódu priamo na serveri cez samotnú webovú aplikáciu.

Vopred vám veľmi pekne ďakujem za odpovede.
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

23.8.2013 10:02 NN
Rozbalit Rozbalit vše Re: Peter
Odpovědět | | Sbalit | Link | Blokovat | Admin
Pochopi jsem dobre, ze ti jde o XSS?
23.8.2013 10:08 Peter
Rozbalit Rozbalit vše Re: Peter
XSS je pre mna fakt široký pojem, ktorému úprimne sa priznám v celej jeho šírke nerozumiem. Ale pravdepodobne áno - proste fakt jednoducho povedané ako môže útočník nahrať a spustiť (to už potom bude samozrejme, že jednoduché) na môj server nejaký php, cgi a čo ja viem aký ešte skript pomocou mnou zle napísanej (deravej) php aplikácie okrem vyššie spomenutých možností.
Jendа avatar 23.8.2013 11:39 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Peter
Ne, mluví o propašování PHP na server.

Myslím, že vyjmenoval všechny možnosti, které útočníci běžně používají. Pokud má všechno vyjmenované zabezpečené, tak by to mohlo být v pohodě.
Jendа avatar 23.8.2013 11:40 Jendа | skóre: 78 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: PHP - možnosti útočníka na vloženie vlastného kódu
Odpovědět | | Sbalit | Link | Blokovat | Admin
Vlastně jsi to vyjmenoval, jinak bych si o tom přečetl u expertů - hledej OWASP.
Já to s tou denacifikací Slovenska myslel vážně.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.