Ассоциация ЭБНИТ    ИРБИС-корпорация    Вики-Ирбис    Online/CHM справка Ирбис   
Web Ирбис и Z-Ирбис :  ИРБИС Irbis
 
Всем администраторам! Дыра в XAMPP.
Пользователь: Панев Максим (IP-адрес скрыт)
Дата: 27, December, 2010 15:47

Если вы ставите на сервере сборку XAMPP без каких-либо дополнительных настроек (а этого достаточно), то обратите внимание на то, что в подключаемом расширении WebDAV есть дырочка, позволяющая злоумышленникам разместить на вашем сервере произвольный код и использовать ваши мощности и канал Интернет для атак на другие сервера.

По этому рекомендую после установки пакета XAMPP в конфигурации Apache (файл httpd.conf) в самом конце файла закомментировать строки, которые начинаются с ключевого слова Include.
в частности строку
Include "conf/extra/httpd-dav.conf

Остальное по желанию.

Re: Всем администраторам! Дыра в XAMPP.
Пользователь: Кирилл Соколинский (СЗТУ) (IP-адрес скрыт)
Дата: 29, December, 2010 12:52

Было бы интересно получить более полную информацию об этой уязвимости. Ты бы не мог дать ссылку на источник.

Re: Всем администраторам! Дыра в XAMPP.
Пользователь: Панев Максим (IP-адрес скрыт)
Дата: 29, December, 2010 14:17

Источник - мой сервер, который страшно тупил от нагрузки 20 дней, пока я не решил разобраться в проблеме. Никакой официальной статьи я не нашел. да и не искал, если честно. Есть дырка, я ее закрыл. WebDAV не нужен вообще, потому и в причинах разбираться нет ни желания, ни времени.
Уязвимость в том, что для авторизации в этом расширении используется умалчиваемый пользователь с умалчиваемым паролем. Именно его и используют злоумышленники. Вы можете просто сменить стандартную авторизацию на свою и все, дырка будет закрыта.



Извините, только зарегистрированные пользователи могут писать в этом форуме.
This forum powered by Phorum.