發表文章

目前顯示的是有「appserv」標籤的文章

CentOS 7 安裝 phpMyAdmin 設定

圖片
---- CentOS 7 安裝 phpMyAdmin 設定 ---- # 安裝 httpd and php [root@hnamenode2 ~]# yum -y install httpd httpd-devel httpd-manual php-mysql php-mbstring \ php php-soap php-xml php-mcrypt php-pear php-cli php-devel php-gd  [root@hnamenode2 conf.d]# systemctl restart httpd.service  [root@hnamenode2 conf.d]# systemctl status httpd.service  httpd.service - The Apache HTTP Server    Loaded: loaded (/usr/lib/systemd/system/httpd.service; disabled)    Active: active (running) since 六 2015-09-26 22:54:14 CST; 7s ago   Process: 11956 ExecStop=/bin/kill -WINCH ${MAINPID} (code=exited, status=0/SUCCESS)  Main PID: 11961 (httpd)    Status: "Processing requests..."    CGroup: /system.slice/httpd.service            ├─11961 /usr/sbin/httpd -DFOREGROUND            ├─11963 /usr/sbin/httpd -DFOREGROUND            ├─11964 /usr/sbin/httpd -DF...

AppServ 懶人包的資安問題與檢測(請不要再使用 APPSERV 懶人包)

圖片
此文同時刊載於 http://www.openfoundry.org/tw/foss-programs/9073-appserv- ---- APPSERV ( http://www.appservnetwork.com/ )是一個 Windows 下很成功的懶人包專案,它把 Apache 、PHP、MySQL以及 PHPMyAdmin 整合打包成為一個安裝檔案,對於入門的程式開發人員很方便。也因為它在 2006 年就推出所以到現在仍是下載率很高的專案,每個月約有 10 萬次下載。 圖1:APPSERV每月下載次數 但是問題就在這裡,它目前的版本為 2008-06-10 的版本( http://sourceforge.net/projects/appserv/files/?source=navbar ),作者已經有 5 年多沒有更新了,但是還是有那麼多人下載使用。 在 2009 、2010 有很多 phpMyAdmin 的漏洞陸續被公開,以 CVE-2009-1151( http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2009-1151 ) 為例,它說明在 phpMyAdmin 的 setup.php 程式中有個程式碼可以寫入檔案的漏洞存在。如果找一下還會發現已經有人將它寫成自動化入侵的工具程式。 圖2: CVE-2009-1151自動化入侵工具 如果知道漏洞存在並補強其實不會造成什麼問題,但問題在於使用 APPSERV 的大多為初學者或對於系統程式不熟悉的使用者,只求網站能工作不會注意這些細節的問題。如果你用 google 的 inurl + site + intext 搭配搜尋你會發現真的很多人不在意,且甚至把這個網站它放到公開的網路上工作。關鍵字:「phpmyadmin  scripts  setup.php win32」 圖3: google「inurl:phpmyadmin/scripts/ site:edu.tw」 圖4: 沒有保護的 scripts 目錄,透過 google 就可找到 在 2013/05 月的時候 TACERT 已經針對這部份的入侵細節做了一份攻擊行為的分析報告( http://cer...