CGI Security

Pagina: 1
Acties:

  • Peter Power
  • Registratie: Juni 2001
  • Niet online
Ik ben vandaag is bezig geweest om cgi op mijn Apache aan te slingeren. Dat is prima gelukt enkel kan cgi naar mijn idee te veel.

Het is bijvoorbeeld mogelijk om met een cgi-script commando's aan te roepen zoals uptime en cat.

Nu kan je zeggen so what... maar ik vind dat de gebruikers van de cgi-bin niet in staat moeten zijn om wat dan ook uit te voeren.

Nu heb je bij PHP de SafeModes en een open_basedir heb je ook zoiets voor CGI?

Want ik wil gewoon dat de user enkel wat in cgi kan gaan scripten zonder programma's van de server te gaan aanroepen.

Hopelijk weten jullie wat :)

irc.tweakers.net #php - Het channel voor de echte PHP-ers!


  • Peter Power
  • Registratie: Juni 2001
  • Niet online
Weet niemand dit nou?

Of laat iedereen de users gewoon alle commando's uitvoeren die ze willen? ;)

irc.tweakers.net #php - Het channel voor de echte PHP-ers!


  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 15-08 11:31
Zelf niet gedaan, maar goed.

Je kan bij mijn weten Apache en/of CGI als een aparte user laten runnen.
Vervolgens dim je die user ff een beetje kwa rechten, en klaar...

Exact weet ik het niet, maar meen dat het zo kon


Oh ja, om van 23.41 -> 1.46 nou een schop te geven... meeste normale mensen liggen te pitten hoor..
w8 ff dus 24 uur ofzo voordat je het een trap geeft

  • Peter Power
  • Registratie: Juni 2001
  • Niet online
Op vrijdag 24 mei 2002 01:49 schreef DJSmiley het volgende:
Zelf niet gedaan, maar goed.

Je kan bij mijn weten Apache en/of CGI als een aparte user laten runnen.
Vervolgens dim je die user ff een beetje kwa rechten, en klaar...

Exact weet ik het niet, maar meen dat het zo kon


Oh ja, om van 23.41 -> 1.46 nou een schop te geven... meeste normale mensen liggen te pitten hoor..
w8 ff dus 24 uur ofzo voordat je het een trap geeft
Apache draait al als nobody/nogroup...

Hmm de meeste *nix bikkels zijn nu wakker, maar je hebt wel gelijk :)

irc.tweakers.net #php - Het channel voor de echte PHP-ers!


  • QuarK
  • Registratie: Maart 2000
  • Laatst online: 09-07 21:48
Je gebruikt zeker suexec om CGi scriptjes te draaien?
Heb je de manual gelezen? Het is een heel handig mechanisme, maar als je niet uitkijkt liggen er grote gaten in je systeem (slecht geschreven scriptjes).

Suexec geeft je de mogelijkheid om bijvoorbeeld scriptjes in ~quark/cgi-bin te runnen als user quark, ipv nobody.
Je kunt execution van externe programma's (zoals uptime, cat enzo) niet voorkomen met suexec. Behalve natuurlijk door die user (quark in dit geval) te jailen, maar dan is z'n normale shell gebruik ook erg beperkt.

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Op donderdag 23 mei 2002 23:41 schreef Peter Power het volgende:
Het is bijvoorbeeld mogelijk om met een cgi-script commando's aan te roepen zoals uptime en cat.
grsecurity, suexec in Apache en mod_suid voor de PHP scripts :)

Nog steeds niet 100% waterdicht, maar het komt aardig in de buurt.

  • Peter Power
  • Registratie: Juni 2001
  • Niet online
Die user heeft geen shell access dus dat is het probleem niet. Ik ga is even het chrootten en jailen bekijken van me apache.

irc.tweakers.net #php - Het channel voor de echte PHP-ers!


Verwijderd

Programma's als uptime halen hun info toch uit de kernel ?
Dan kan de user dus altijd alsnog gewoon het programma uptime zelf naar de server oploaden en via een cgi starten...
dan kan je zeggen dat de file nog goed ge-chmod moet worden, maar ook dat kan vast vanuit php gedaan worden...

als je het echt wil voorkomen vermoed ik dat je de kernel moet verbouwen zodat hij de betreffende syscalls alleen toelaat voor root...
Pagina: 1