The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимости в Perl, ownCloud, GStreamer и Zephyr RTOS, opennews (?), 27-Ноя-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


22. "Уязвимости в Perl, ownCloud, GStreamer и Zephyr RTOS"  +/
Сообщение от Liin (ok), 27-Ноя-23, 15:57 
Да вобщем ничего страшного в использовании паролей в env нет, только если эту инфу не раскрывают наружу всем, кому ни попадя, как ребята с GetPhpInfo.php, который явно для дебага использовался и по какой-то причине был включен в прод. Хотя, конечно, лишнего в env тоже быть не должно. И если от пароля mysql там толку снаружи не будет, то от пароля админа - может пострадать админка. Разумно надо к этому подходить, взвешивать риски.
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

114. "Уязвимости в Perl, ownCloud, GStreamer и Zephyr RTOS"  +/
Сообщение от Аноним (113), 27-Ноя-23, 18:28 
Если у злоумышленника есть доступ в env то где бы ты не хранил ключи у него по любому уже есть доступ.
Ответить | Правка | Наверх | Cообщить модератору

151. "Уязвимости в Perl, ownCloud, GStreamer и Zephyr RTOS"  +/
Сообщение от Tron is Whistling (?), 27-Ноя-23, 23:51 
А кто сказал, что env может утечь только через phpinfo?
Любая дыра с утечкой данных из памяти процесса во внешней 3rd-party тулзе - и привет.
Это при том, что самому процессу твой env вообще может быть не нужен, но поскольку его не почистили - он туда и унаследовался.

Мораль?
Чистить env надо после принятия параметров, чистить.

Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру