Mischien nog even lipcap-devel installeren?Oorspronkelijk geplaatst door maxnet
Likes: 0

Mischien nog even lipcap-devel installeren?Oorspronkelijk geplaatst door maxnet
hmm, dat was in mijn geval niet nodig. libcap gedownload + geinstalleerd (make, make install). Daarna deed de module compilen en kreeg ik uid(0); op mijn schermOorspronkelijk geplaatst door mind
Tja, het risico blijft natuurlijk dat wanneer er een bufferoverflow of andere bug in Apache, PHP of een van de tig libraries waar PHP gebruik van maakt gevonden wordt, je alsnog via dezelfde methode root kan krijgen.Oorspronkelijk geplaatst door Stefan Mensink
Onze eigen oplossing is ook verre van ideaal.Hoe hebben jullie dit opgelost?
Klanten draaien standaard in een safe_mode/openbasedir omgeving.
Indien dat niet voldoet dan starten we een PHP FastCGI procesje op onder de gebruikersnaam van de gebruiker.
CGI/Perl scripts ondersteunen we verder geheel niet, en homedirs + /tmp zijn noexec.
Gelukkig staat dl() hier al een eeuwigheid uit - was ik nog even vergeten te vermeldenOorspronkelijk geplaatst door rayden
![]()

Ik heb die mod_ruid2 geinstalleerd op een test-server, met de nodige php-functions disabled. Dat is al een goede start denk ik.Oorspronkelijk geplaatst door Wido
Dan wil ik best nog wel iets als rsbac, ... gebruiken, maar de vraag is dan wel, wat doe je er mee. Voor wat gebruik je die rsbac precies, welke modules zijn geactiveerd, hoe is het ding geconfigureerd?
Peter
Ik ben hier nu op dit moment mee bezig, ik zal vanavond even wat pointers posten (moet nu naar Redbus&Easynet). Heb al wat rules samengesteld icm met GRSecurity...Oorspronkelijk geplaatst door fastrep
rsbac is gewoon een laag over je kernel heen, zie ook www.rsbac.org
Het is nu nog steeds mogelijk om bijvoorbeeld /etc/passwd op te vragen. Dit lijkt mij toch niet de bedoeling...
Gaat dit een serieus probleem worden als safe_mode eruit gaat bij PHP 6.0?
Laatst gewijzigd door entrepreneur; 21/07/06 om 12:49.
Wat is er op tegen dat /etc/passwd kan worden opgevraagd?Oorspronkelijk geplaatst door entrepreneur
Commando's als "ls" hebben het nu eenmaal nodig om gebruikernummertjes naar gebruikersnamen om te kunnen zetten.
Het enige wat men daarmee kan is zien welke gebruikers er nog meer op de server zitten, en daar valt ook nog wel op andere manieren achter te komen.
De gecodeerde wachtwoorden zelf staan bij elk modern OS in een ander bestand (meestal /etc/shadow of /etc/master.passwd)