Tags:
Topics: 
Node Thumbnail

รายงานช่องโหว่ความปลอดภัยของ PHP จากบริษัท SektionEins GmbH แสดงช่องให้เห็นว่าฟังก์ชั่น phpinfo มีปัญหาความปลอดภัย ทำให้แฮกเกอร์ที่สามารถรันโค้ดได้ สามารถอ่านหน่วยความจำจุดใดๆ ก็ได้ในโปรเซส

ทีมงาน SektionEins สาธิตให้ดูด้วยการรันสคริปต์เพื่อดึงกุญแจ SSL จาก mod_ssl ที่รันภายใต้โปรเซส Apache ตัวเดียวกัน ทำให้แฮกเกอร์ที่รันสคริปต์ในเครื่องได้สามารถดึงกุญแจ SSL ออกมาได้ทันที แม้จะเป็นเพียงแอพพลิเคชั่นหนึ่งที่ไม่มีสิทธิจัดการเซิร์ฟเวอร์ก็ตามที

ทาง SektionEins ระบุว่าได้ส่งปัญหานี้ไปยัง PHP ตั้งแต่หลายสัปดาห์ก่อน และทางทีมงาน PHP ไม่ได้ตอบกลับอะไรมา เพียงแต่นำแพตช์ไปใส่ให้กับ PHP 5.4 และ 5.5 เงียบๆ แต่ PHP 5.3 ที่มีบั๊กเดียวกันนั้นหมดซัพพอร์ตไปตั้งแต่ปลายปีที่แล้ว และตอนนี้เซิร์ฟเวอร์ทั้งหมดก็เสี่ยงกับปัญหานี้

คนที่ใช้เซิร์ฟเวอร์ที่ไม่มีผู้ใช้อื่นรันสคริปต์ได้คงไม่มีปัญหานัก แต่สำหรับโฮสต์ที่แชร์กันหลายเว็บ ปัญหานี้เป็นปัญหาใหญ่แน่นอน เพราะแฮกเกอร์ที่เป็นผู้ใช้อาจจะอ่านหน่วยความจำอื่นๆ ขึ้นมาได้ รวมถึงกุญแจ SSL เหมือนในตัวอย่าง สำหรับทางแก้ปัญหาชั่วคราวในตอนนี้คงเป็นการห้ามไม่ให้ใช้ฟังก์ชั่น phpinfo ทั้งหมดครับ

ที่มา - SektionEins GmbH

Get latest news from Blognone

Comments

By: hisoft
ContributorWindows PhoneWindows
on 5 July 2014 - 02:18 #719268
hisoft's picture

Heartbleed ยังแก้ไปไม่ถึงไหน โดนซ้ำอีก

By: itpcc
ContributoriPhoneRed HatUbuntu
on 5 July 2014 - 03:03 #719273
itpcc's picture

บ๊ะแล้วๆๆๆ
พอจะนอน เจอข่าวนี้ ตาสว่างทันทีเลย


บล็อกส่วนตัวที่อัพเดตตามอารมณ์และความขยัน :P

By: jane
AndroidUbuntu
on 5 July 2014 - 09:19 #719286
jane's picture

เฉพาะเรื่อง ssl นี่
ที่ทำงานผมแยกเครื่องทำ ssl proxy ออกจาก http server ต่างหาก

By: Similanblu
AndroidWindows
on 5 July 2014 - 11:16 #719306

เลิกใช้กันได้แล้วจ้า php

By: itpcc
ContributoriPhoneRed HatUbuntu
on 5 July 2014 - 12:44 #719321 Reply to:719306
By: iCyLand
iPhoneAndroidRed HatUbuntu
on 5 July 2014 - 11:33 #719311
iCyLand's picture

ปิดห้ามใช้ phpinfo อยู่แล้วครับ

By: Architec
ContributorWindows PhoneAndroidWindows
on 5 July 2014 - 12:19 #719320

Hardening อยู่แล้ว แต่ไหนๆผมรันบน IIS ก็คงต้องหาวิธีย้ายไป ASP.NET แล้วแหละ

By: lancaster
Contributor
on 5 July 2014 - 13:03 #719326

fpm รอด