- 06.01.2008 10:36
Security: PHP Funktionen mit Suhosin einschränken
Von dem Hardened PHP Project kommt eine PHP-Erweitertung namens Suhosin, die verschiedene konfigurierbare Möglichkeiten zum Einschränken des Funktionsumfangs aus Security-Gründen bietet.
So sind z.B. die Funktionen system(), exec().. in PHP gefährlich, weil darüber über ein kompromittiertes Script das Ausführen von Systembefehlen möglich wäre.
Mittels Suhosin kann man dies einfach einschränken.
Als erstes muss PHP mit Suhosin installiert sein. In der PHP.INI fügt man dann z.B. folgende Zeile hinzu:
Schon lassen sich die genannten Funktionen nicht mehr ausführen. Jeder Versuch wird geloggt.Code:suhosin.executor.func.blacklist = "exec, passthru, shell_exec, system, pcntl_exec, proc_open, proc_nice, proc_terminate, proc_get_status, proc_close, leak, apache_child_terminate, posix_kill, posix_mkfifo, posix_setpgid, posix_setsid, posix_setuid, escapeshellcmd, escapeshellarg"
-
- Beiträge
- 1.133
- Registriert seit
- 14.06.2004
- Ort
- St. Augustin
06.01.2008 10:58AW: Security: PHP Funktionen mit Suhosin einschränken
Im Gegensatz zu
in der php.ini ist dann nur das Logging ein Vorteil.disable_functions = exec, passthru,...M. Bode Internetlösungen | www.bocombo.de | Mumble-Sponsoring | kostenloses CMS-Hosting | Die Preise sind gemäß §19 Abs.1 UStG von der Umsatzsteuer befreit. Angebote sind unverbindlich und gelten maximal 10 Tage ab Postingdatum.
Ähnliche Themen
-
Reseller hinzufügen/editieren von Domains funktioniert net unter Suhosin
Von confixx_Sierra im Forum 3.x Bug-ReportingAntworten: 2Letzter Beitrag: 27.08.2007, 17:29 -
Ausgabe von phpinfo() für gesamtes System einschränken
Von G.Schuster im Forum Webserver (Software): Linux, Unix, etc.Antworten: 5Letzter Beitrag: 22.07.2005, 23:27 -
Admin Rechte einschränken
Von georgedd im Forum 3.x Server-KonfigurationAntworten: 1Letzter Beitrag: 29.05.2005, 23:44 -
pop3 zugriff einschränken
Von tronar im Forum Webserver (Software): Linux, Unix, etc.Antworten: 2Letzter Beitrag: 23.10.2004, 11:55

Bei Facebook wurde geschrieben das dort ein Technisches Problem vorliegt und sie bereits daran arbeiten.
erreicht Jemand Alternate.de?