Задать вопрос
@Barrakuda74

FTP-доступ к подкаталогу сервера = root?

Однажды оказавшись жертвой китайский хакеров (взломали сервак через устаревший phpmailer - уязвимость через 5-й параметр sendmail), я подумал, а как же теперь можно безопасно кому-то дать доступ по ftp к тому или иному каталогу сервера? Ведь злоумышленник может в два счёта загрузить туда бэкдор и получить root, или я не прав?
  • Вопрос задан
  • 198 просмотров
Подписаться 1 Простой 3 комментария
Помогут разобраться в теме Все курсы
  • Яндекс Практикум
    Специалист по информационной безопасности: веб-пентест
    6 месяцев
    Далее
  • Merion Academy
    Онлайн-курс по кибербезопасности
    2 месяца
    Далее
  • Merion Academy
    Этичный хакинг
    4 месяца
    Далее
Решения вопроса 1
p00h
@p00h
Фехтовальщик-стропальщик
Загрузив в папку "бэкдор", предполагаемый злоумышленник получит возможность запускать любые скрипты от имени вэб-сервера. Ну или от имени php-fpm, например. Шелл скрипты будут запускаться от того же имени. Поэтому "получить root" по умолчанию невозможно.

Наличие chroot в ftp, по своей сути, уничтожает описанную проблему на корню.

ОДНАКО! Все вышеописанное верно при отсутствии эксплоита критических уязвимостей ядра. Следовательно, при наличии актуальных обновлений безопасности.
Ответ написан
Пригласить эксперта
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы