Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

[PHP] shell_exec hoe gevaarlijk is het in IIS?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik zit met een vraagje omtrent de beveiliging van een bepaalde functie in IIS6

Ik heb een webservertje draaien voor kennissen/vrienden welke op w2k3, IIS6 met PHP 4.4.2 draait. Dit werkt allemaal prima.

Nu wil 1 kennis van me shell_exec gebruiken om een paar funties eenvoudig te kunnen uit voeren.

Dit kan simpel door cdm.exe execute rechten te geven op de user IUSR_naamsite
Mijn vraag is nu hoe "gevaarlijk" is dit nu voor de server zelf?
Ik ga ervan uit dat de kennis niks vreemds doet maar hoe "open" is de server nu, ik heb het getest en het commando werkt alleen op die ene website. Op andere gehoste websites werkt het dus niet!

Is het mogelijk nu als dit aanstaat om commando's uit te voeren wat je niet wilt op een server, hier bedoel ik dus van buitenaf (dus niet door de kennis via scripts).
Heb ik nu een "security" risk of zit het risico puur in wat in de scripts van mijn kennis staat?

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Vertrouw je de programmeerkennis van die persoon 100%?
Heb ik nu een "security" risk of zit het risico puur in wat in de scripts van mijn kennis staat?
Een en ander blijft wel beperkt zolang je IUSR_naamsite maar weinig rechten geeft, maar toch: beide. Immers zet je de deur nu een stuk meer open voor bugs in OS, webserver, PHP en vooral zijn / haar code.

CSA -> BV.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Verwijderd

Topicstarter
Ja ik vertrouw de kennis van die persoon (hij is mede eigenaar van de server).
Ik ben alleen bang doordat ik dit aanzet dat ik een achterdeur openzet voor de hele server.

Het zal voornamelijk gebruikt worden voor commando's zoals ping/tracert etc.
Ik beheer de server zelf, ook check zijn scripts altijd maar het gaat me echt vooral om problemen van buitenaf te voorkomen.
Niet dat iemand bv een commando geeft van buitenaf en ineens dit gewoon wordt uitgevoerd door een of ander lek.