주의사항: 본 팁 은 선의에 입각하여 제공합니다. 아래의 작업중 발생하는 어떠한 책임도 지지 않습니다.
#개요 :
php는 매우 편리하고 사용하기 쉬운 언어이나 대부분의 리눅스 서버에 php 설치시 기본값은 php functions을 제한하지 않습니다.
#잠정문제점 중 하나:
하지만 php로 만든 아주 간단한 phpshell 파일을 웹호스팅 계정에 올려놓고 실행시키면 같은 서버내에 있는 모든 계정 (domain1.co.kr, domain100.net...등) 에 있는 99.9% 의 모든 데이터베이스를 사용하는 프로그램 (예, 게시판, 쇼핑몰 등 포함) 의 Database 사용자, 이름, 및 암호를 바로 알아 낼 수 있습니다. 이는 매우 중대한 위험 요소입니다.
쇼핑몰의 고객정보를 누구나 빼 갈수 있다고하면 매우 큰 일이 일어날 수 있습니다.
#해결방법 :
/etc/php.ini 을 열어서 아래의 부분을 찾아서, 아래부분을 찾아서
; This directive allows you to disable certain functions for security reasons.
; It receives a comma-delimited list of function names. This directive is
; *NOT* affected by whether Safe Mode is turned On or Off.
disable_functions =
아래처럼 변경하여 줍니다. 특히 proc_open는 꼬~~~ 옥 넣어주어야 합니다.
; This directive allows you to disable certain functions for security reasons.
; It receives a comma-delimited list of function names. This directive is
; *NOT* affected by whether Safe Mode is turned On or Off.
disable_functions = "system,exec,shell_exec,proc_open"
#실제 상황 :
구글등에서 php shell 를 검색후 phpshell 파일을 계저에 올려놓고 실행을 하여 봅니다. 그래서 아래처럼 나오면 정상입니다 - 즉, php shell 이 작동되지 않게 세팅이 되어 있는 경우입니다.
# 실제스크린샷 ( 보안이 되지 않았을 경우....)
아래에서 'cat' 이라는 명령어는 파일 내용을 보여주기이며 dbconfig.php 는 이 파일을 보여주라는 명령입니다. 보시다시피 아래는 db 암호를 바로 볼 수 있는 경우 입니다....
$ cat dbconfig.php
<?
$mysql_host = "localhost";
$mysql_user = "penguins_crm";
$mysql_password = "password";
$mysql_db = "penguins_crm";
?>
아래는 cd / 하여서버 루트로 간 경우입니다. 즉 서버내 어떤곳이든 이동하여 상당수 파일을 볼 수 있습니다. 왜냐하면 게시판등 db 정보를 포함하는 파일은 대부분이 권한이 others 도 rw 로 되어 있기 때문입니다.
$ cd /
$ dir
backup boot etc lib media mnt opt root selinux sys usr
bin dev home lost+found misc net proc sbin srv tmp var
#개요 :
php는 매우 편리하고 사용하기 쉬운 언어이나 대부분의 리눅스 서버에 php 설치시 기본값은 php functions을 제한하지 않습니다.
#잠정문제점 중 하나:
하지만 php로 만든 아주 간단한 phpshell 파일을 웹호스팅 계정에 올려놓고 실행시키면 같은 서버내에 있는 모든 계정 (domain1.co.kr, domain100.net...등) 에 있는 99.9% 의 모든 데이터베이스를 사용하는 프로그램 (예, 게시판, 쇼핑몰 등 포함) 의 Database 사용자, 이름, 및 암호를 바로 알아 낼 수 있습니다. 이는 매우 중대한 위험 요소입니다.
쇼핑몰의 고객정보를 누구나 빼 갈수 있다고하면 매우 큰 일이 일어날 수 있습니다.
#해결방법 :
/etc/php.ini 을 열어서 아래의 부분을 찾아서, 아래부분을 찾아서
; This directive allows you to disable certain functions for security reasons.
; It receives a comma-delimited list of function names. This directive is
; *NOT* affected by whether Safe Mode is turned On or Off.
disable_functions =
아래처럼 변경하여 줍니다. 특히 proc_open는 꼬~~~ 옥 넣어주어야 합니다.
; This directive allows you to disable certain functions for security reasons.
; It receives a comma-delimited list of function names. This directive is
; *NOT* affected by whether Safe Mode is turned On or Off.
disable_functions = "system,exec,shell_exec,proc_open"
#실제 상황 :
구글등에서 php shell 를 검색후 phpshell 파일을 계저에 올려놓고 실행을 하여 봅니다. 그래서 아래처럼 나오면 정상입니다 - 즉, php shell 이 작동되지 않게 세팅이 되어 있는 경우입니다.
Fatal Error!
proc_open() has been disabled for security reasons
in /home/sunjoo/html/phpshell/phpshell.php, line 240.
# 실제스크린샷 ( 보안이 되지 않았을 경우....)
아래에서 'cat' 이라는 명령어는 파일 내용을 보여주기이며 dbconfig.php 는 이 파일을 보여주라는 명령입니다. 보시다시피 아래는 db 암호를 바로 볼 수 있는 경우 입니다....
$ cat dbconfig.php
<?
$mysql_host = "localhost";
$mysql_user = "penguins_crm";
$mysql_password = "password";
$mysql_db = "penguins_crm";
?>
아래는 cd / 하여서버 루트로 간 경우입니다. 즉 서버내 어떤곳이든 이동하여 상당수 파일을 볼 수 있습니다. 왜냐하면 게시판등 db 정보를 포함하는 파일은 대부분이 권한이 others 도 rw 로 되어 있기 때문입니다.
$ cd /
$ dir
backup boot etc lib media mnt opt root selinux sys usr
bin dev home lost+found misc net proc sbin srv tmp var
[이 게시물은 관리자님에 의해 2011-10-31 17:12:10 PHP & HTML에서 이동 됨]
댓글 4개
PhotoFly
17년 전
좋은 정보 감사합니다...^^
disable_functions = "phpinfo"
이렇게 한다면
phpinfo();
를 사용할수없게되겠죠?
disable_functions = "phpinfo"
이렇게 한다면
phpinfo();
를 사용할수없게되겠죠?
hanpedro
17년 전
이런 무서운 일이 있었네요?
cmpanel
17년 전
서버호스팅을 하시면 고객이 ssh 요청을 할 경우에도, 이점을 유의하셔야 합니다. 즉, ssh 계정으로 로그인하면 사실상 db 정보를 볼 수 있기 때문입니다.
PhotoFly 님의 아이디어는 생각을 못 해 보았네요. ^.^ 항상 많은 좋은 팁 고맙습니다
PhotoFly 님의 아이디어는 생각을 못 해 보았네요. ^.^ 항상 많은 좋은 팁 고맙습니다
comet
17년 전
좋은정보 감사합니다~
게시판 목록
프로그램
| 번호 | 제목 | 글쓴이 | 날짜 | 조회 |
|---|---|---|---|---|
| 7730 | 10년 전 | 1272 | ||
| 7729 | 10년 전 | 1083 | ||
| 7728 |
잘살아보자
|
10년 전 | 549 | |
| 7727 |
잘살아보자
|
10년 전 | 455 | |
| 7726 |
잘살아보자
|
10년 전 | 792 | |
| 7725 |
잘살아보자
|
10년 전 | 518 | |
| 7724 |
잘살아보자
|
10년 전 | 427 | |
| 7723 |
잘살아보자
|
10년 전 | 493 | |
| 7722 |
잘살아보자
|
10년 전 | 426 | |
| 7721 |
잘살아보자
|
10년 전 | 467 | |
| 7720 |
잘살아보자
|
10년 전 | 407 | |
| 7719 |
비긴어게인
|
10년 전 | 648 | |
| 7718 |
|
10년 전 | 2495 | |
| 7717 |
잘살아보자
|
10년 전 | 627 | |
| 7716 |
잘살아보자
|
10년 전 | 360 | |
| 7715 |
잘살아보자
|
10년 전 | 407 | |
| 7714 |
잘살아보자
|
10년 전 | 438 | |
| 7713 | 10년 전 | 1742 | ||
| 7712 | 10년 전 | 1668 | ||
| 7711 | 10년 전 | 1061 | ||
| 7710 | 10년 전 | 1341 | ||
| 7709 | 10년 전 | 1477 | ||
| 7708 | 10년 전 | 1434 | ||
| 7707 | 10년 전 | 818 | ||
| 7706 |
별지기천사
|
10년 전 | 548 | |
| 7705 | 10년 전 | 1042 | ||
| 7704 |
ICONdesignstudio
|
10년 전 | 585 | |
| 7703 | 10년 전 | 544 | ||
| 7702 |
|
10년 전 | 683 | |
| 7701 | 10년 전 | 1374 | ||
| 7700 | 10년 전 | 1075 | ||
| 7699 | 10년 전 | 558 | ||
| 7698 | 10년 전 | 1107 | ||
| 7697 | 10년 전 | 5113 | ||
| 7696 | 10년 전 | 605 | ||
| 7695 | 10년 전 | 1650 | ||
| 7694 | 10년 전 | 1016 | ||
| 7693 | 10년 전 | 1510 | ||
| 7692 | 10년 전 | 1249 | ||
| 7691 | 10년 전 | 781 | ||
| 7690 | 10년 전 | 1357 | ||
| 7689 | 10년 전 | 978 | ||
| 7688 | 10년 전 | 549 | ||
| 7687 |
파랑새1597
|
10년 전 | 552 | |
| 7686 | 10년 전 | 801 | ||
| 7685 | 10년 전 | 1317 | ||
| 7684 | 10년 전 | 769 | ||
| 7683 | 10년 전 | 1017 | ||
| 7682 | 10년 전 | 886 | ||
| 7681 | 10년 전 | 616 | ||
| 7680 | 10년 전 | 951 | ||
| 7679 | 10년 전 | 451 | ||
| 7678 | 10년 전 | 689 | ||
| 7677 | 10년 전 | 593 | ||
| 7676 |
|
10년 전 | 912 | |
| 7675 |
|
10년 전 | 1114 | |
| 7674 | 10년 전 | 1026 | ||
| 7673 | 10년 전 | 721 | ||
| 7672 | 10년 전 | 1050 | ||
| 7671 | 10년 전 | 843 | ||
| 7670 | 10년 전 | 599 | ||
| 7669 |
mashmellow
|
10년 전 | 1199 | |
| 7668 | 10년 전 | 677 | ||
| 7667 | 10년 전 | 955 | ||
| 7666 |
senseme
|
10년 전 | 621 | |
| 7665 | 10년 전 | 476 | ||
| 7664 | 10년 전 | 1865 | ||
| 7663 |
mixx애교
|
10년 전 | 953 | |
| 7662 | 10년 전 | 980 | ||
| 7661 |
hkhkah
|
10년 전 | 750 | |
| 7660 | 10년 전 | 1038 | ||
| 7659 |
커네드커네드
|
10년 전 | 907 | |
| 7658 |
바람돌이팡
|
10년 전 | 631 | |
| 7657 | 10년 전 | 1123 | ||
| 7656 | 10년 전 | 1543 | ||
| 7655 | 10년 전 | 949 | ||
| 7654 |
개발짜증나
|
10년 전 | 828 | |
| 7653 |
네이비칼라
|
10년 전 | 861 | |
| 7652 |
밥먹고합시다
|
10년 전 | 783 | |
| 7651 |
플라이SINJI
|
10년 전 | 1482 | |
| 7650 |
개발짜증나
|
10년 전 | 1376 | |
| 7649 | 10년 전 | 431 | ||
| 7648 |
이미영ㅇㅇ
|
10년 전 | 828 | |
| 7647 | 10년 전 | 408 | ||
| 7646 | 10년 전 | 769 | ||
| 7645 | 10년 전 | 2267 | ||
| 7644 | 10년 전 | 792 | ||
| 7643 |
|
10년 전 | 2833 | |
| 7642 | 10년 전 | 1483 | ||
| 7641 | 10년 전 | 1107 | ||
| 7640 |
개발짜증나
|
10년 전 | 451 | |
| 7639 |
|
10년 전 | 785 | |
| 7638 |
개발짜증나
|
10년 전 | 1090 | |
| 7637 | 10년 전 | 1509 | ||
| 7636 | 10년 전 | 2879 | ||
| 7635 | 10년 전 | 1656 | ||
| 7634 | 10년 전 | 1820 | ||
| 7633 | 10년 전 | 2288 | ||
| 7632 | 10년 전 | 3889 | ||
| 7631 |
|
10년 전 | 1500 |
댓글 작성
댓글을 작성하시려면 로그인이 필요합니다.
로그인하기