![]() |
Deface - PHP include()/require() удаленных серверов.
Есть вопрос. Один из наших клиентов был взломан через старую версию PHP Nuke.
Понятно, версию мы обновили, но вопрос остался открытым. Как запретить PHP делать include/require удаленных страниц? Т.е. чтобы локальные файлы можно было инклудить, а http/ftp/etc. - нет. Есть ли что-нибудь для этого? Спасибо! |
Думаю, отключение allow_url_fopen должно помочь.
|
Цитата:
А есть еще идеи? |
Думаю в данной ситуации лучше для контекста данной оболочки, либо задать ограничения для данных врапперов, либо, просто переопределить их (например для уведомления о таких попытках), смотрите
http://www.php.net/manual/ru/functio...set-option.php http://www.php.net/manual/ru/functio...r-register.php ну и вообще раздел: http://www.php.net/manual/ru/ref.stream.php |
Цитата:
Попробуйте зафильтровать (через iptables например) все исходящие http соединения php, разрешив лишь узкий список доверенных или биллинг-серверов. |
Цитата:
Идея в целом неплохая, но нам хватает своих внутренних правил на отсылку почты - это уже гемора добавляет с занесением с белый список и воплями юзеров... Если сюда еще и приписать соединения для php - можно будет вешаться ;) Может можно php пропатчить где?.. Мы его все равно руками собираем... |
| Часовой пояс GMT +4, время: 01:30. |
Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.