4Danke
ERLEDIGT
NEIN
NEIN
ANTWORTEN
5
5
ZUGRIFFE
444
444
EMPFEHLEN
-
05.05.12 12:39 #1Jeder Webmaster ist dazu angehalten, sich um die Sicherheit seiner Webpräsenz zu kümmern. Im Speziellen Besitzer eines sog. Root-Servers.
Seit gestern ist ein Metasploit-Modul im Umlauf, welches eine Remote-Shell auf einem Webserver öffnen kann, der mit PHP-CGI als SAPI betrieben wird.
Für Neulinge: Wie finde ich heraus, ob mein Server mit PHP-CGI betrieben wurde:
Code php:1 2 3
<?php echo PHP_SAPI; ?>
Wenn da "cgi" zurück kommt, ist man evtl. verwundbar. Wenn "cgi-fcgi" zurück kommt, ist man nicht. Bei anderen Angaben ist man auch nicht verwundbar (z.B. "apache2handler").
Ob man tatsächlich verwundbar ist, erfährt man, wenn man an die URL zu einem PHP-Script die Zeichen-Kette "?-s" anhängt.
ACHTUNG! Dies ist keine Anleitung für die Durchführung einer illegalen Handlung! Wer damit versucht andere Webserver zu übernehmen, macht sich zu mindest nach deutschem Recht strafbar! 
Quellen:
http://www.heise.de/newsticker/meldu...h-1567906.htmlGrüße
--
Qualität des Codes wird in WTF's/Min gemessen: Je mehr, desto schlechter der Code ;-)
-
05.05.12 13:44 #2
Mitglied Smaragd
- Registriert seit
- Mar 2010
- Beiträge
- 1.037
Hallo.
Ich bekam gestern eine E-Mail von meinem Webhoster wo das Problem beschrieben wurde. Eine halbe Stunde später wurde dann auch schon ein Update installiert.
Vorher: 5.2.12-nmm2
Aktuell: 5.2.12-nmm3
-
05.05.12 16:58 #3
Mitglied Smaragd
- Registriert seit
- Mar 2010
- Beiträge
- 1.037
Hallo noch einmal.

Sorry für Doppelpost.
Mein Webhoster hat die Version (warum auch immer) nun auf PHP 5.2.12-nmm4 geupdatet.
-
05.05.12 19:52 #4
Hallo Alice,
hast du den Artikel auf heise.de gelesen? Das ist vermutlich der Grund für das Update für das Update.Grüße
--
Qualität des Codes wird in WTF's/Min gemessen: Je mehr, desto schlechter der Code ;-)
-
05.05.12 20:45 #5
Mitglied Smaragd
- Registriert seit
- Mar 2010
- Beiträge
- 1.037
Ne habe ich erst jetzt gelesen.
-
05.05.12 21:59 #6
Mein Hoster hatte an diesem Tag auch schon Updates eingeplant, also war das relative schnell gelöst.
Meinem Eigenen Server habe ich 10 Sekunden nach dem ich die Artikel fand geupdatet
Ähnliche Themen
-
BB-Code: [img] -> Sicherheitslücke?
Von ROFLER im Forum PHPAntworten: 10Letzter Beitrag: 15.05.08, 14:28 -
Script Sicherheitslücke
Von schleckerbeck im Forum PHPAntworten: 9Letzter Beitrag: 10.07.06, 12:34 -
Sicherheitslücke
Von Bigbutcher im Forum PHPAntworten: 4Letzter Beitrag: 09.05.03, 16:49 -
Sicherheitslücke?
Von Razorhawk im Forum PHPAntworten: 9Letzter Beitrag: 07.09.02, 01:15





Zitieren
Login