iEvNr > 07-20-2021, 12:36 AM
nano /usr/local/lib/php.ini
safe_mode
register_globals
disable_functions
symlink,shell_exec,exec,proc_close,proc_open,popen,system,dl,passthru,escapeshellarg,escapeshellcmd,posix_getgid,posix_getgrgid,dl,exec,pclose,proc_nice,proc_terminate,proc_get_status,pfsockopen,leak,apache_child_terminate,posix_kill,posix_mkfifo,posix_setpgid,posix_setsid,posix_setuid,hypot,pg_host,pos,posix_access,posix_getcwd,posix_getservbyname,myshellexec,getpid,posix_getsid,posix_getuid,posix_isatty,posix_kill,posix_mknod,posix_setgid,posix_setsid,posix_setuid,posix_times,posix_uname,ps_fill,posix_getpwuid,global,ini_restore,zip_open,zip_read,rar_open,bzopen,bzread,bzwrite,apache_get_modules,apache_get_version,phpversionphpinfo,php_ini_scanned_files,get_current_user,error_log,disk_total_space,diskfreespace,leak,imap_list,hypo,filedump,gethostbyname,safe_mode,ob_clean,getmygid,php_uname,apache_getenv,apache_setenv,bzread,bzwrite,posix_access,bzopen,phpini,highlight_file,show_source,sscanf,dos_conv,get_current_user,get_cwd,error_log,dir,cmd,e_name,vdir,get_dir,only_read,copy,ini_set,getmicrotime,float,shver,c99sh_surl,timelimit,surl_autofill_include,base64_decode,gzinflate,encode64,ln
display_errors
allow_url_fopen
allow_url_include
file_uploads
open_basedir
open_basedir = ~/public_html
session.cookie_httponly
session.referer_check
P-T > 08-03-2021, 12:34 AM
iEvNr > 10-10-2021, 04:20 PM
(08-03-2021, 12:34 AM)P-T كتب : يعطيك العافيه اخوي على الشرح
لكن لدي عدة اسئلة بخصوص Safe-mode
اذا تمكن هكرز غير اخلاقي من اختراق موقع على السيرفر وقام برفع Shell ومن ثم قام برفع ملف php.ini معدل لتحويل Safe-mode
من ON الى OFF
هل لازالت تعمل هذه الثغره او تم اغلاقها من الشركات التي تستخدم PHP اقل من اصدار 5.3 ؟
ماذا عن الاصدارات الجديدة من PHP هل يستطيع الهكرز عند رفع Shell يستطيع قراءة ملفات السيرفر بدون حماية (( لاني قرأت موضوع انها تم التخلي عن تفعيل
Safe-mode في الاصدارات الجديدة من PHP ؟
هل يمكن ان تشرح لنا طريقة تشغيل Safe-mode على السيرفر الشخصي ؟
شكرا لك
الله يعافيك , اعتذر جدا عن التاخر بسبب انشغاللي خارج المنتدى !
بخصوص استفسارك عن رفع ملف php.ini او فارغ لتخطي السيف مود والدوال المعطلة فهي بالاساس طرق من طرق التخطي في حال كان صاحب السيرفر معطي صلاحية لليوز برفع ملف خاص به ليس ثغرة يعني او شيء مجرد اعدادات من السيرفر يضعها اداري السيرفر بما يناسب استعمال السيرفر
السيف مود تم الاستغناء عنه بالاصدارات من 5.3 فما فوق
هذا لايعني ان الحماية للسيرفر ضعفت او اي شيء من هذه الناحية ,, بالعكس هنالك امور اهم بكثير من السيف مود
من خلال تصاريح الملفات اعدادات مود المود سكيورتي تركيب البرامج المهمة على السيرفر
تحديثات البرمجيات بشكل مستمرة حماية الاباتشي وقواعد البيانات
بخصوص سؤالك الاخير بتفعيل السيف مود على السيرفر الشخصي اذا كان اصدارك اقل من 5.3 من خلال ملف phh.ini ابحث عن السيف مود وحولها الى هذا الشكل safe_mode = On
ولك اعتذاري عن التاخر لكن لاسباب خارجة عن ارادتي