c

php 보안팁 [php.ini] - 필수보안 사항

· 2008-01-12 (토) 14:30:39 · 4016 · 4
주의사항: 본 팁 은 선의에 입각하여 제공합니다. 아래의 작업중 발생하는 어떠한 책임도 지지 않습니다.

#개요 :
php는 매우 편리하고 사용하기 쉬운 언어이나 대부분의 리눅스 서버에 php 설치시 기본값은 php functions을 제한하지 않습니다.

#잠정문제점 중 하나:
하지만 php로 만든 아주 간단한 phpshell 파일을 웹호스팅 계정에 올려놓고 실행시키면 같은 서버내에 있는 모든 계정 (domain1.co.kr, domain100.net...등) 에 있는 99.9% 의 모든 데이터베이스를 사용하는 프로그램 (예, 게시판, 쇼핑몰 등 포함) 의 Database 사용자, 이름, 및 암호를 바로 알아 낼 수 있습니다. 이는 매우 중대한 위험 요소입니다.

쇼핑몰의 고객정보를 누구나 빼 갈수 있다고하면 매우 큰 일이 일어날 수 있습니다.

#해결방법 :
/etc/php.ini 을 열어서 아래의 부분을 찾아서,  아래부분을 찾아서
; This directive allows you to disable certain functions for security reasons.
; It receives a comma-delimited list of function names. This directive is
; *NOT* affected by whether Safe Mode is turned On or Off.
disable_functions =

아래처럼 변경하여 줍니다. 특히 proc_open는 꼬~~~ 옥 넣어주어야 합니다.
; This directive allows you to disable certain functions for security reasons.
; It receives a comma-delimited list of function names. This directive is
; *NOT* affected by whether Safe Mode is turned On or Off.
disable_functions = "system,exec,shell_exec,proc_open"

#실제 상황 :
구글등에서 php shell 를 검색후 phpshell 파일을 계저에 올려놓고 실행을 하여 봅니다. 그래서 아래처럼 나오면 정상입니다 - 즉,  php shell 이 작동되지 않게 세팅이 되어 있는 경우입니다.

Fatal Error!

proc_open() has been disabled for security reasons

in /home/sunjoo/html/phpshell/phpshell.php, line 240.


# 실제스크린샷 ( 보안이 되지 않았을 경우....)
아래에서 'cat' 이라는 명령어는 파일 내용을 보여주기이며 dbconfig.php 는 이 파일을 보여주라는 명령입니다. 보시다시피 아래는 db 암호를 바로 볼 수 있는 경우 입니다....
$ cat dbconfig.php
<?
$mysql_host = "localhost";
$mysql_user = "penguins_crm";
$mysql_password = "password";
$mysql_db = "penguins_crm";
?>

아래는 cd / 하여서버 루트로 간 경우입니다. 즉 서버내 어떤곳이든 이동하여 상당수 파일을 볼 수 있습니다. 왜냐하면 게시판등 db 정보를 포함하는 파일은 대부분이 권한이 others 도 rw 로 되어 있기 때문입니다.
$ cd /
$ dir
backup    boot  etc   lib        media  mnt  opt   root    selinux  sys  usr
bin    dev   home  lost+found    misc   net  proc  sbin    srv     tmp  var

[이 게시물은 관리자님에 의해 2011-10-31 17:12:10 PHP & HTML에서 이동 됨]
|

댓글 4개

좋은 정보 감사합니다...^^

disable_functions = "phpinfo"

이렇게 한다면

phpinfo();

를 사용할수없게되겠죠?
이런 무서운 일이 있었네요?
서버호스팅을 하시면 고객이 ssh 요청을 할 경우에도, 이점을 유의하셔야 합니다. 즉, ssh 계정으로 로그인하면 사실상 db 정보를 볼 수 있기 때문입니다.

PhotoFly 님의 아이디어는 생각을 못 해 보았네요. ^.^ 항상 많은 좋은 팁 고맙습니다
좋은정보 감사합니다~
댓글을 작성하시려면 로그인이 필요합니다.

프로그램

8,188건
+
제목 글쓴이 날짜 조회
08-04-17 조회 4,308
08-03-14 조회 3,200
08-03-08 조회 3,021
08-03-06 조회 2,992
08-03-03 조회 4,283
08-02-20 조회 2,966
08-02-15 조회 3,883
08-02-11 조회 5,039
08-02-09 조회 5,740
08-02-05 조회 3,815
08-01-14 조회 6,627
08-01-11 조회 7,058
08-01-04 조회 1.1만
07-12-10 조회 4,962
07-12-10 조회 3,824
07-12-04 조회 3,369
07-11-29 조회 3,545
07-11-27 조회 3,901
07-11-23 조회 4,502
07-11-23 조회 4,230
07-11-13 조회 4,358
07-10-19 조회 4,816
07-10-17 조회 5,872
07-10-03 조회 4,923
07-10-02 조회 8,794
07-10-02 조회 4,451
07-09-09 조회 3,416
07-07-29 조회 4,302
07-07-28 조회 4,533
07-07-26 조회 4,436
07-06-19 조회 1.1만
07-06-17 조회 3,602
07-06-15 조회 4,100
07-05-31 조회 3,155
07-05-09 조회 5,313
07-05-04 조회 3,162
07-05-04 조회 3,510
07-04-28 조회 6,406
07-04-26 조회 4,647
07-04-14 조회 5,294
07-04-13 조회 3,712
07-04-12 조회 5,904
07-03-27 조회 3,843
07-03-19 조회 3,526
07-03-13 조회 4,614
07-03-07 조회 4,769
07-03-07 조회 3,279
07-02-25 조회 3,637
07-02-21 조회 4,527
07-02-18 조회 5,046
07-02-12 조회 3,389
07-02-02 조회 4,508
07-01-28 조회 6,120
07-01-27 조회 5,626
07-01-25 조회 3,989
07-01-21 조회 4,626
07-01-19 조회 6,570
07-01-19 조회 8,026
07-01-13 조회 3,482
07-01-09 조회 5,118
06-12-27 조회 3,523
06-11-24 조회 3,641
06-11-18 조회 4,158
06-10-17 조회 5,477
06-10-01 조회 4,397
06-09-26 조회 4,283
06-09-25 조회 4,608
06-09-25 조회 4,308
06-09-22 조회 4,848
06-09-22 조회 3,620
06-09-22 조회 4,445
06-09-13 조회 5,280
06-08-27 조회 4,883
06-08-26 조회 6,255
06-08-26 조회 5,568
06-08-23 조회 5,062
06-07-28 조회 7,163
06-07-24 조회 4,615
06-07-23 조회 5,399
06-07-21 조회 5,161
06-07-19 조회 3,040
06-07-19 조회 2,951
06-07-11 조회 3,610
06-07-11 조회 3,907
06-07-11 조회 4,474
06-07-11 조회 4,938
06-07-11 조회 3,565
06-07-11 조회 9,187
06-07-11 조회 4,048
06-07-11 조회 3,280
06-07-11 조회 3,330
06-07-11 조회 3,256
06-07-11 조회 3,057
06-07-07 조회 4,100
06-06-25 조회 4,455
06-06-15 조회 4,447
06-06-14 조회 4,940
06-06-11 조회 3,519
06-06-10 조회 3,902
06-06-09 조회 3,482