共有鯖+PHP(モジュール版)=セキュリティホール
■ このスレッドは過去ログ倉庫に格納されています
0001nobodyさん
2006/03/14(火) 21:35:19ID:H696ylxy同じ鯖使っているほかのユーザーから
ウェブサーバー経由でファイル見放題。
他のユーザーのPHPアプリにセキュリティホールがあったら、
誰もが見放題。巻き添えくらう。かも。
CGI版PHPを使おうにも、既存のアプリが動くとは限らない。
どうすればいい?
0002nobodyさん
2006/03/14(火) 21:58:03ID:???0004nobodyさん
2006/03/15(水) 00:45:00ID:???0005nobodyさん
2006/03/15(水) 12:03:57ID:???Perl使っても見られない
つまりちゃんと管理してあれば大丈夫ということか
0006nobodyさん
2006/03/15(水) 13:09:43ID:???0007nobodyさん
2006/03/16(木) 02:01:48ID:???パーミッションが適切なら覗かれる危険性は低くなる。
但しapacheの設定次第ではmod_phpから所有者apacheのファイルを作成し(例えばperlスクリプト等)
実行することでapacheとスクリプトの権限が同一になりsuexecが働かず覗き見れる可能性がある。
もちろんPHP同士でないのでセーフモードは意味を成さない。
結局BIG_SECURITY_HOLEを有効にし各ユーザーへsetuidするしか根本的な解決にはならないと思う。
■ このスレッドは過去ログ倉庫に格納されています