Представлен релиз HTTP-сервера Apache 2.2.10
- ProFTP
- подполковник
- Сообщения: 3388
- Зарегистрирован: 2008-04-13 1:50:04
- Откуда: %&й
- Контактная информация:
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- freeman
- лейтенант
- Сообщения: 734
- Зарегистрирован: 2007-03-18 5:13:25
Re: Представлен релиз HTTP-сервера Apache 2.2.10
Для секурности очень интересное нововведение.ProFTP писал(а): Отдельно стоит отметить, появление поддержки chroot для Unix-совместимых ОС, при старте apache будет выполнен переход в изолированное окружение, корневая директория которого задана через директиву ChrootDir. Новшество совместимо с MPM модулями prefork и worker.
Остатся должен только один ...
-
- лейтенант
- Сообщения: 755
- Зарегистрирован: 2005-11-06 18:25:26
- Контактная информация:
Re: Представлен релиз HTTP-сервера Apache 2.2.10
Ну и зачем оно, если apache не запускается от root?
- Alex Keda
- стреляли...
- Сообщения: 35426
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: Представлен релиз HTTP-сервера Apache 2.2.10
мастер-процесс - от кого?
апач слушает привелигированный порт. Он по любому от рута запускается.
апач слушает привелигированный порт. Он по любому от рута запускается.
Убей их всех! Бог потом рассортирует...
- freeman
- лейтенант
- Сообщения: 734
- Зарегистрирован: 2007-03-18 5:13:25
Re: Представлен релиз HTTP-сервера Apache 2.2.10
Допустим даже что какой то процесс выполняется от непривилегированного пользователя и его работа связана с возможностью удалённого доступа к нему. Теоритически если ломанут его, а потом воспользуются уязвимостью в ОС по повышению привилегий ...
В общем лучше даже вроде бы теоритические дырки прикрыть
В общем лучше даже вроде бы теоритические дырки прикрыть

Остатся должен только один ...
- ProFTP
- подполковник
- Сообщения: 3388
- Зарегистрирован: 2008-04-13 1:50:04
- Откуда: %&й
- Контактная информация:
Re: Представлен релиз HTTP-сервера Apache 2.2.10
suexec, тоже, скрипты все от рута запускает, статья где-то давно была на opennet.ru про безопасность в старом апаче...
-
- лейтенант
- Сообщения: 755
- Зарегистрирован: 2005-11-06 18:25:26
- Контактная информация:
Re: Представлен релиз HTTP-сервера Apache 2.2.10
А при чем тут запускается? Я имел ввиду работает то он не от рута, а от www
-
- лейтенант
- Сообщения: 755
- Зарегистрирован: 2005-11-06 18:25:26
- Контактная информация:
Re: Представлен релиз HTTP-сервера Apache 2.2.10
тогда лучше отключить комп от инета, тогда точно не взломаютДопустим даже что какой то процесс выполняется от непривилегированного пользователя и его работа связана с возможностью удалённого доступа к нему. Теоритически если ломанут его, а потом воспользуются уязвимостью в ОС по повышению привилегий ...
В общем лучше даже вроде бы теоритические дырки прикрыть

- Alex Keda
- стреляли...
- Сообщения: 35426
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: Представлен релиз HTTP-сервера Apache 2.2.10
Код: Выделить всё
mail# ps -auxww | grep http
root 1036 0,0 0,6 6476 2968 ?? Ss чт03 0:21,18 /usr/local/sbin/httpd
www 36408 0,0 0,6 6476 3004 ?? I 10:34 0:00,07 /usr/local/sbin/httpd
www 36409 0,0 0,6 6476 3184 ?? I 10:34 0:00,25 /usr/local/sbin/httpd
www 36410 0,0 0,6 6476 3184 ?? S 10:34 0:00,26 /usr/local/sbin/httpd
www 36411 0,0 0,6 6476 3184 ?? I 10:34 0:00,25 /usr/local/sbin/httpd
www 36412 0,0 0,6 6476 3180 ?? I 10:34 0:00,23 /usr/local/sbin/httpd
www 36413 0,0 0,6 6476 3180 ?? I 10:34 0:00,24 /usr/local/sbin/httpd
www 36417 0,0 0,6 6476 3188 ?? I 10:34 0:00,22 /usr/local/sbin/httpd
www 36418 0,0 0,6 6476 3184 ?? I 10:34 0:00,24 /usr/local/sbin/httpd
www 94871 0,0 0,6 6476 3176 ?? I 11:16 0:00,09 /usr/local/sbin/httpd
root 41599 0,0 0,2 3336 1056 p0 S+ 12:01 0:00,01 grep http
mail#
Убей их всех! Бог потом рассортирует...
- freeman
- лейтенант
- Сообщения: 734
- Зарегистрирован: 2007-03-18 5:13:25
Re: Представлен релиз HTTP-сервера Apache 2.2.10
Правильно, или поставить винду и не парить себе мозг этими безопасностями, так же получается ?Alex_hha писал(а):тогда лучше отключить комп от инета, тогда точно не взломаютДопустим даже что какой то процесс выполняется от непривилегированного пользователя и его работа связана с возможностью удалённого доступа к нему. Теоритически если ломанут его, а потом воспользуются уязвимостью в ОС по повышению привилегий ...
В общем лучше даже вроде бы теоритические дырки прикрыть
P.S. На тему реальности вышесказанного Три уязвимости во FreeBSD
Остатся должен только один ...
- Alex Keda
- стреляли...
- Сообщения: 35426
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: Представлен релиз HTTP-сервера Apache 2.2.10
сосбно - пофикшены все.
кто не обновился - сам виноват
))
кто не обновился - сам виноват

Убей их всех! Бог потом рассортирует...
-
- лейтенант
- Сообщения: 755
- Зарегистрирован: 2005-11-06 18:25:26
- Контактная информация:
Re: Представлен релиз HTTP-сервера Apache 2.2.10
слишком не увлекаться безопасностью, всегда должен быть паритет между безопасность/удобность, имхо. А то по вашей логике ВСЕ сервисы и демоны надо запускать в chroot? А вдруг в них найдут дырку...Правильно, или поставить винду и не парить себе мозг этими безопасностями, так же получается ?

- freeman
- лейтенант
- Сообщения: 734
- Зарегистрирован: 2007-03-18 5:13:25
Re: Представлен релиз HTTP-сервера Apache 2.2.10
Я больше поддерживаю паритет между безопасность/удобность. Но для тех кому первое важнее, думаю эта новость будет полезной для рассмотрения, а не всразу отметатьAlex_hha писал(а):слишком не увлекаться безопасностью, всегда должен быть паритет между безопасность/удобность, имхо. А то по вашей логике ВСЕ сервисы и демоны надо запускать в chroot? А вдруг в них найдут дырку...Правильно, или поставить винду и не парить себе мозг этими безопасностями, так же получается ?
Никто же не удивляется что named выполняющийся у нас от имени bind chroot- ится ?Ну и зачем оно, если apache не запускается от root?
Такой прямолинейной логики не вижу. Вижу что опасность может быть уменьшена, если усилия по обеспечению этого того стоит. Каждый выбирает сам. Если из ВСЕХ сервисов только пара открыта всему миру, то их только и надо, зачем все ?Alex_hha писал(а):А то по вашей логике ВСЕ сервисы и демоны надо запускать в chroot? А вдруг в них найдут дырку...

Остатся должен только один ...
-
- лейтенант
- Сообщения: 755
- Зарегистрирован: 2005-11-06 18:25:26
- Контактная информация:
Re: Представлен релиз HTTP-сервера Apache 2.2.10
А вдруг из локалки взломают? Был у меня недавно перл:
Он: "Как запретить отправлять почту из командной строки без аутентификации?"
Я: Зачем тебе это надо?
Он: если взломают сервер, чотбы не рассылали спам
Тоже боролся за безопасность.
Почему тогда тот же дырявый sendmail не запускают в chroot? Так что это не показатель.
Он: "Как запретить отправлять почту из командной строки без аутентификации?"
Я: Зачем тебе это надо?
Он: если взломают сервер, чотбы не рассылали спам

Тоже боролся за безопасность.
не везде, зависит от дистра/осНикто же не удивляется что named выполняющийся у нас от имени bind chroot- ится ?
Почему тогда тот же дырявый sendmail не запускают в chroot? Так что это не показатель.