cgi-perl açığı Büyük firmaların sorunu
59
●9.339
- 28-02-2010, 02:54:42Üyeliği durduruldulisansı alıp sonradan directadminde çalışmadığını öğrendik ücret iadesiyle deneme fırsatı olmadı ama configserver ın sözüne güvenilir ,, başka çare yok çünkü
- 28-02-2010, 07:18:46Üyeliği durdurulducgi-perl deaktif etmelisin, sonrasında dosyalara 444 chmod, sonrasında configi /etc/ ye taşımak büyük bir güvenlik sağlayacaktır.bende cgi-perl kapalı durumda ve ne kadar uğraştıysam perl çalıştıramadım serverımda kimseninde çalışıtrabileceğini sanmıyorum
- 28-02-2010, 10:06:32Üyeliği durdurulduDarkzeus adlı üyeden alıntı: mesajı görüntüle
Sorun zaten cgi-perl in deactive olduğu halde htaccess kodlarıyla perlin çalışabiliyor olması
örnek.htaccess
AddType application/x-httpd-cgi .pl
AddHandler cgi-script .pl
AddHandler cgi-script .pl
chmod 444 sadece yazma iznini engeller ki işin sorun kısmı okuma izni chmod 004 yapılsa dahi shell ile okunabiliyor
engelleyebildiğimiz tek şey dizinleri listelemesi klasör chmod 711 yaptığınızda lamer klasör içindeki dosyaları göremez ama ismini yolunu bildiği dosyalara erişebilir - 28-02-2010, 11:25:10Üyeliği durdurulduönceki mesajlarda da belirttiğim gibi açığı bilen sayısı şu an çok az yavaş yavaş çoğalıyorDarkzeus adlı üyeden alıntı: mesajı görüntüle
fonksiyonların önemi kalmıyor
mantık sunucudaki perl yerine host üzerindeki perlin çalıştırılması
fantazi uğruna kendi sitelerime index atıyorum
yapılacak birşey kalmıyor çünkü
ftp dosyaları düzenlenemiyor ama veri tabanına ulaşılabiliyor
.htaccess ile çalıştırılabiliyor detayları şu an bilmeyen arkadaşların bilmemesi hepimizin kârına olur . ki birçok firmadan bahsediyoruz yıllardır işin içinde olan .
onlar çözüm üretememiş, biz arayalım
tüm sistemler için alternatif çözüm ioncube,, onun da çözülebildiği söyleniyor amaen azından risk azalıyor
config dosyasının şifrelenmesi veri tabanına ulaşım riskinin azaltılmasını sağlıyor diyelim
cpanel sunucular için alternatif çözüm
http://www.configserver.com/cp/cxs.html - 28-02-2010, 11:45:05Üyeliği durdurulducgi-perl ile zaten db cekerler symlink kullanırlar hep ln -s ........... tht.txt gibi.
config şifrelemek sitenizi yavaşlatır sadece artık kullanılan shellerde ek olarak decode kısmı bulunuyor configin şifreli halini yazıp normal halini alabiliyorsunuz.başka çözüm gerek.php.ini ile bunu sağlayabilirz belkim - 28-02-2010, 12:15:26Üyeliği durdurulduphp.ini birşey yapamıyor .htaccess dosyasının işlevlerinin kontrol edebilmesi sorunu çözebilir
ama nasıl kontrol edeceğiz bilmiyorum - 28-02-2010, 12:27:22Administratorkonu başlığı ve yazılanların bazıları yanlış bilgi.
cgi-perl-ln vb. ne kadar kapatırsanız kapatın htaccess ile fake symlink yaratıp ln -s ile config'ler çekilebilir.
biraz uğraştan sonra bunlardan kurtulabilirsiniz Şeyhmus kardeşime bu konuda çok yardım etmiştim..
chmod'larla iş bitmiyor malesef. - 28-02-2010, 12:38:48Üyeliği durdurulduCo$kuN adlı üyeden alıntı: mesajı görüntüle
nasıl kurtulabiliriz