Likes Likes:  0
Resultaten 1 tot 5 van de 5
Geen

Onderwerp: PHP security

  1. #1
    PHP security
    Actieve deelnemer
    1.249 Berichten
    Ingeschreven
    15/04/03

    Locatie
    Enschede

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Bedrijf: Antagonist / Patchman
    Functie: CEO
    Registrar SIDN: ja
    KvK nummer: 09136441

    Thread Starter

    PHP security

    Tot nu toe gebruik ik altijd safe mode, echter een nadeel ervan is dat populaire scripts als Joomla! er niet goed mee werken.

    Volgens mij zou open_basedir met disable_functions ook al afdoende kunnen zijn (disable_functions ivm exec("ls /dir/van/andere/klant")).

    Zelf vind ik iets als suPHP niet echt een optie, aangezien het gewoon veel te veel server capaciteit vreet.

    Verder valt het mij op dat veel mensen zich zorgen maken over PHP beveiliging, maar vervolgens compleet vergeten dat met perl ook allerlei gekkigheid uit te halen is. Met perl kan men natuurlijk niet in de directory van een andere klant komen aangezien er suexec gebruikt wordt (dat zullen de meeste hier wel doen neem ik aan), maar men kan zo allerlei programma's opstarten met perl (zoals een kernel exploit of een spambotje oid ).

    Zeker als je het perl aspect erbij pakt vraag ik mij af hoe zinvol safe mode dan nog is.

    Wat is jullie mening hierover?
    Laatst gewijzigd door wdv; 31/12/05 om 04:44.

  2. #2
    PHP security
    geregistreerd gebruiker
    1.084 Berichten
    Ingeschreven
    17/02/03

    Locatie
    Hoorn

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Naam: Raymond Karsten
    KvK nummer: 37109993
    Ondernemingsnummer: nvt

    mod_security

    www.gotroot.com staan goede rules

    Perl heb ik helaas niet zoveel verstand van.

  3. #3
    PHP security
    The anonymous BOFH
    665 Berichten
    Ingeschreven
    28/06/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Re: PHP security

    Origineel geplaatst door wdv
    Verder valt het mij op dat veel mensen zich zorgen maken over PHP beveiliging, maar vervolgens compleet vergeten dat met perl ook allerlei gekkigheid uit te halen is. Met perl kan men natuurlijk niet in de directory van een andere klant komen aangezien er suexec gebruikt wordt (dat zullen de meeste hier wel doen neem ik aan), maar men kan zo allerlei programma's opstarten met perl (zoals een kernel exploit of een spambotje oid ).

    Zeker als je het perl aspect erbij pakt vraag ik mij af hoe zinvol safe mode dan nog is.

    Wat is jullie mening hierover?
    ulimits / rlimits. Enkele seconden CPU tijd voor 1 hit op een scriptje, dan hebben spambots/... geen kans om lang te overleven. Via php kan je toch ook gewoon exec() doen als je safe_mode disabled? Dus het is niet veel verschil. Via PHP kan je natuurlijk ook ulimits / rlimits zetten.

  4. #4
    PHP security
    Actieve deelnemer
    1.249 Berichten
    Ingeschreven
    15/04/03

    Locatie
    Enschede

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Bedrijf: Antagonist / Patchman
    Functie: CEO
    Registrar SIDN: ja
    KvK nummer: 09136441

    Thread Starter

    Re: Re: PHP security

    Origineel geplaatst door wv-


    ulimits / rlimits. Enkele seconden CPU tijd voor 1 hit op een scriptje, dan hebben spambots/... geen kans om lang te overleven. Via php kan je toch ook gewoon exec() doen als je safe_mode disabled? Dus het is niet veel verschil. Via PHP kan je natuurlijk ook ulimits / rlimits zetten.
    Als perl weer een ander proces execute heeft rlimits/ulimits toch vrij weinig zin?

    exec() e.d. kunnen via disable_functions uitgezet worden.

  5. #5
    PHP security
    Actieve deelnemer
    1.249 Berichten
    Ingeschreven
    15/04/03

    Locatie
    Enschede

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Bedrijf: Antagonist / Patchman
    Functie: CEO
    Registrar SIDN: ja
    KvK nummer: 09136441

    Thread Starter
    Laat ik het zo stellen: waarom zou je nog safe mode draaien als je:

    - disable_functions = "system,exec,passthru,proc_open,proc_get_status,pr oc_nice,proc_terminate,dl,popen,pcntl_exec" hebt
    - een goede open_basedir hebt

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics