Điểm:0

Thông tin nào trong phpinfo là nhạy cảm?

lá cờ in
Sam

Tôi được biết rằng phpinfo chứa dữ liệu nhạy cảm, vì vậy bạn nên xóa nó trong môi trường sản xuất. Nhưng chiều nay tôi đã xem kỹ và thấy không có gì thú vị. Vì vậy, đây là câu hỏi của tôi. Điều gì trên trái đất là nhạy cảm? Làm thế nào là một kẻ tấn công sẽ sử dụng thông tin như vậy? Hoặc họ sẽ biết gì từ trang cấu hình?

Điểm:2
lá cờ ar
bob

Nói chung, mối quan tâm về bảo mật là cơ sở hạ tầng và ứng dụng của bạn càng "cho đi" nhiều thông tin (bằng cách tiết lộ tên, phiên bản và khả năng của sản phẩm) thì kẻ thù càng ít phải làm việc để thu thập thông tin và chúng càng dễ dàng nhanh chóng nhắm mục tiêu cụ thể. lỗ hổng (đã biết).

Điều đó làm cho nó trở thành phương pháp hay nhất trong môi trường sản xuất trong số nhiều môi trường khác để chặn số phiên bản, vô hiệu hóa tùy chọn/mã gỡ lỗi (như thông tin php()) , chặn thông báo lỗi và hơn thế nữa...

Điểm:2
lá cờ vn

Một ví dụ.

Nếu là của bạn phpinfo trang tiết lộ rằng bạn đang sử dụng Windows Server 2008 và PHP 5.6, với một số mô-đun PHP nhất định, thì những kẻ tấn công có thể dễ dàng kiểm soát máy chủ của bạn vì,

  • Windows server 2008 đã hết tuổi thọ và các sự cố bảo mật sẽ không được Microsoft khắc phục nữa.
  • PHP 5.6 đã hết hạn sử dụng và các sự cố bảo mật không còn được khắc phục.
  • Một số mô-đun có lỗ hổng riêng mở ra cánh cửa cho những kẻ tấn công.

Ngay cả khi bạn sử dụng các bản phát hành Windows và PHP mới nhất, các lỗ hổng zero day vẫn tồn tại.

Bạn tiết lộ càng ít thông tin ra thế giới bên ngoài thì kẻ tấn công càng khó khai thác.

Bạn nên thuê một nhà tư vấn bảo mật và tìm hiểu thêm.

Sam avatar
lá cờ in
Sam
Vâng, và tôi có thể đặt bộ não của mình vào lò vi sóng đó. Haha.
Điểm:1
lá cờ ar

Mọi thông tin bị rò rỉ về máy chủ của bạn đều có thể có vấn đề. Ngay cả biểu ngữ apache bị rò rỉ nếu bạn không tắt nó trong httpd.conf cũng có thể dẫn đến sự thỏa hiệp. Truy cập vào khai thác-db.com và xem xét, ví dụ, tất cả các lỗ hổng chống lại Apache. Lưu ý rằng hầu hết ảnh hưởng đến các phiên bản cụ thể. Vì vậy, bây giờ với việc phpinfo tiết lộ thông tin đó, thật đơn giản để một đứa trẻ tập lệnh tự động tấn công hệ thống của bạn. Mà ngay cả khi nó được vá vẫn có thể gây ra sự cố, ít nhất là gián đoạn giao thông. Trong khi nếu họ không có phiên bản thì họ sẽ không chạy bất cứ thứ gì. Nhiều mod apache đã gặp sự cố trong quá khứ - một điều khác mà phpinfo phơi bày. Một số khai thác cục bộ chạy trên một số nhân nhất định - phpinfo lại ...

Nó cũng hiển thị db bạn đang sử dụng - vì vậy ngay lập tức kẻ tấn công biết nên sử dụng lệnh nào để tiến hành các cuộc tấn công sql injection. Và một số phiên bản dễ bị khai thác cụ thể.

Bạn cũng có thể đoán từ phpinfo thông tin như tên người dùng, định dạng tên người dùng, cấu trúc thư mục... một số cuộc tấn công bạn cần biết cấu trúc thư mục, như tấn công PUT, nơi mà kẻ tấn công thường phải đoán, nhưng phpinfo đưa thông tin đó ra khỏi đó.

Ngay cả những thông tin như quản trị viên máy chủ mà sau đó bạn có thể google và có thể tìm thấy các vấn đề bảo mật của họ trên StackExchange...

Về cơ bản, phpinfo là một menu lớn cho bất kỳ kẻ tấn công tiềm năng nào ngoài kia. Che **** đó lên. Và trong khi bạn đang ở đó, hãy ẩn các phiên bản biểu ngữ của bạn trừ khi bạn cần thông tin đó vì lý do nào đó.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.