|
|
|
| Скажите если злоумышленник знает пароль для соединения с БД и имя пользователя!
Так же имеет доступ к config.php и имеет права изменять значение переменных для соединения с БД, чем он может навредить, кроме того как снесет БД!?!
Может ли он загрузить файл на сервер или получиться доступ к ftp?? | |
|
|
|
|
|
|
|
для: cernos
(07.11.2005 в 18:54)
| | на некоторых серверах пароли доступа к базе такие же как к FTP. | |
|
|
|
|
|
|
|
для: cernos
(07.11.2005 в 18:54)
| | Ему не нужен ftp - он исправит config.php таким образом, чтобы он позволил загрузить PHP SHELL, дальше можно делать всё-что угодно через web-интерфейс. | |
|
|
|
|
|
|
|
для: cheops
(07.11.2005 в 19:44)
| | А что за PHP SHELL? Можно по подробнее и если можно с примерами :) | |
|
|
|
|
автор: Никоza (08.11.2005 в 00:15) |
|
|
для: JIEXA
(07.11.2005 в 20:57)
| | http://www.name.ru/phpscript.php?whatever=../../../../boot.ini%00
http://www.name.ru/phpscript.php?whatever=..\'file.ext | |
|
|
|
|
|
|
|
для: JIEXA
(07.11.2005 в 20:57)
| | Это скрипт-монитор, позволяющий просматривать структуру удалённого виртуального хоста через браузер и выполнять различные операции - просматривать, редактировать файлы, выполнять SQL-запросы и т.п. | |
|
|
|
|
|
|
|
для: cheops
(08.11.2005 в 00:41)
| | Пожалуйста немогли бы вы рассказать более подробно, как и какими методами может воспользоваться злоумышленник для конфигурирования config.php и получить доступ к ftp!
Хочу предостеречься! | |
|
|
|
|
|
|
|
для: cernos
(08.11.2005 в 22:16)
| | Ну допустим он добавить в config.php строчку, создающую php-файл с содержимым, которое является скриптом загрузки файлов на фтп. Потом он зайдет на этот файл и загрузит скрипт с локального диска. Скрипт, который он загрузит - будет делать все серверные команды, которые захочет этот человек. А процесс превращения желаний человека в исполняемые команды сервера - это веб-интерфейс на том скрипте, который он загрузит с локального диска. Этот скрипт является шеллом, написанном на Php. Потому cheops и сказал - PHP SHELL . | |
|
|
|