Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
PHP Puzzles. Авторы: Кузнецов М.В., Симдянов И.В. Социальная инженерия и социальные хакеры. Авторы: Кузнецов М.В., Симдянов И.В. C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В. Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: Как могут навредить???
 
 автор: cernos   (07.11.2005 в 18:54)   письмо автору
 
 

Скажите если злоумышленник знает пароль для соединения с БД и имя пользователя!
Так же имеет доступ к config.php и имеет права изменять значение переменных для соединения с БД, чем он может навредить, кроме того как снесет БД!?!
Может ли он загрузить файл на сервер или получиться доступ к ftp??

   
 
 автор: elenaki   (07.11.2005 в 19:36)   письмо автору
 
   для: cernos   (07.11.2005 в 18:54)
 

на некоторых серверах пароли доступа к базе такие же как к FTP.

   
 
 автор: cheops   (07.11.2005 в 19:44)   письмо автору
 
   для: cernos   (07.11.2005 в 18:54)
 

Ему не нужен ftp - он исправит config.php таким образом, чтобы он позволил загрузить PHP SHELL, дальше можно делать всё-что угодно через web-интерфейс.

   
 
 автор: JIEXA   (07.11.2005 в 20:57)   письмо автору
 
   для: cheops   (07.11.2005 в 19:44)
 

А что за PHP SHELL? Можно по подробнее и если можно с примерами :)

   
 
 автор: Никоza   (08.11.2005 в 00:15)
 
   для: JIEXA   (07.11.2005 в 20:57)
 

http://www.name.ru/phpscript.php?whatever=../../../../boot.ini%00
http://www.name.ru/phpscript.php?whatever=..\'file.ext

   
 
 автор: cheops   (08.11.2005 в 00:41)   письмо автору
 
   для: JIEXA   (07.11.2005 в 20:57)
 

Это скрипт-монитор, позволяющий просматривать структуру удалённого виртуального хоста через браузер и выполнять различные операции - просматривать, редактировать файлы, выполнять SQL-запросы и т.п.

   
 
 автор: cernos   (08.11.2005 в 22:16)   письмо автору
 
   для: cheops   (08.11.2005 в 00:41)
 

Пожалуйста немогли бы вы рассказать более подробно, как и какими методами может воспользоваться злоумышленник для конфигурирования config.php и получить доступ к ftp!

Хочу предостеречься!

   
 
 автор: Shorr Kan   (09.11.2005 в 12:01)   письмо автору
 
   для: cernos   (08.11.2005 в 22:16)
 

Ну допустим он добавить в config.php строчку, создающую php-файл с содержимым, которое является скриптом загрузки файлов на фтп. Потом он зайдет на этот файл и загрузит скрипт с локального диска. Скрипт, который он загрузит - будет делать все серверные команды, которые захочет этот человек. А процесс превращения желаний человека в исполняемые команды сервера - это веб-интерфейс на том скрипте, который он загрузит с локального диска. Этот скрипт является шеллом, написанном на Php. Потому cheops и сказал - PHP SHELL .

   
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования