الويب العربي

الويب العربي (http://www.arabwebtalk.com/index.php)
-   إدارة وتشغيل السيرفرات (http://www.arabwebtalk.com/forumdisplay.php?f=80)
-   -   حل ثغره تخطي السيف مود في السيرفرات Suphp مضمونة 100% (http://www.arabwebtalk.com/showthread.php?t=105965)

host2need.com 20-03-2009 04:57 PM

حل ثغره تخطي السيف مود في السيرفرات Suphp مضمونة 100%
 
بسم الله الرحمن الرحيم

اليوم وحصرياً على شبكة الصاعقة العربية وبالتعاون مع شركة هوست تونيد لخدمات الاستضافة تم التوصل الى حل لمشكلة التخطي السيف مود من خلال suphp ثغرة خطيرة جداً تسمح للمخترق انه يغير اعدادات الـ php.ini في الموقع

الثغره فكرتها بسيطة جداً :

اذا كان صاحب السيرفر مركب برنامج SUPHP فالمخترق يقوم برفع ملف php.ini على الموقع المراد اختراقه ويضع فيه الاعدادات الي يريدها
safe_mode = off
disable_functions = NONE

ويضع في ملف الهيتكس كود التالي :
كود PHP:

suPHP_ConfigPath /home/USER/public_html/php.ini 

تلقائيا سوف يتم العمل في الموقع على الاعدادات هذه

كود PHP:

/home/USER/public_html/php.ini 

وبكذا وفرنا للمخترق طريقة للاختراق المواقع والسيرفر بشكل عام


نجي للحل :

اتمنى من الجميع عند النقل ذكر المصدر :

http://www.sa3eka.com/forum/soft16484.html#post233 123

ادارة هوست تونيد

احمد فرج 24-03-2009 07:10 PM

مشكور اخى الكريم ع الطرح المميز

وسوف يتم حل المشكلة قريبا بأذن الله الادارة تقوم بمراقبة المودسيكوريتى وبيتم حل المشاكل

تحياتى لك

احمد فرج

Mustafa Albazy 25-03-2009 07:55 PM

سؤال: اذا انت تريد تمنع المستخدم من التعديل على php.ini الخاصة بة .. ليش اصلاً فعلت suphp ؟
كنت تبقى على DSO وخلاص ..

الشي الثاني ليش ما استخدمت الموديل cgi safe mode (تقريباً كذا اسمة) وهذا يمنع المستخدم من الكتابة على php.ini

:)

host2need.com 26-03-2009 03:50 AM

إقتباس:

اقتباس من مشاركة Mustafa Albazy (المشاركة 593927)
سؤال: اذا انت تريد تمنع المستخدم من التعديل على php.ini الخاصة بة .. ليش اصلاً فعلت suphp ؟
كنت تبقى على DSO وخلاص ..

الشي الثاني ليش ما استخدمت الموديل cgi safe mode (تقريباً كذا اسمة) وهذا يمنع المستخدم من الكتابة على php.ini

:)

هلا مصطفى منور الموضوع

suphp افضل للمواقع المشتركة

الموديل الي تقول عليه ما ينفع لآن دام انت مستخدم suphp d يعني في الخاصية هذه وبعدين هذه خاصية في suphp يستطيع الشخص استغلالها بتعطيل السيف مود وغيرها


انا جربت الي بتقول عليه وهوا ما ينفع دام انت تستخدم suphp


شكراً على المرور وبنتظار رد الاعضاء الذين يشاهدون الموضوع بدون رد

ثغره تم التحذير عنها في البرنامج SUPHP الحل :

الشرح في المصدر تم اضافته



ادارة هوست تونيد

Mustafa Albazy 26-03-2009 09:46 AM

لا عزيزي راجع حساباتك .. suphp مايتميز إلى أنة يوفر تحكم أسهل لليوزر في php.ini
وانت قمت بمنع هذه الميزة .. في هذه الحالة ماعاد في لازمة للـ suphp
أذن أرجع للـ DSO أفضل لك ..


جميع الأوقات بتوقيت مكة المكرمة. الساعة الآن » 03:51 PM.

Powered by vBulletin
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Copyright © ArabWebTalk.Com 2004-2012