AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 1075605
Accepted
Sam
Sam
Asked: 2021-08-26 03:54:18 +0800 CST2021-08-26 03:54:18 +0800 CST 2021-08-26 03:54:18 +0800 CST

Quais informações no phpinfo são confidenciais?

  • 772

Foi-me dito que o phpinfo contém dados confidenciais, então você deve excluí-lo no ambiente de produção. Mas esta tarde dei uma boa olhada nele e não encontrei nada de interessante. Então aqui está a minha pergunta. O que diabos é sensível? Como um invasor usará essas informações? Ou o que ele/ela saberá da página de configuração?

php security php-fpm
  • 3 3 respostas
  • 452 Views

3 respostas

  • Voted
  1. bob
    2021-08-26T04:39:16+08:002021-08-26T04:39:16+08:00

    Em geral, a preocupação com a segurança é que quanto mais informações sua infraestrutura e aplicativos "fornecem" (ao divulgar nomes de produtos, versões e recursos), menos trabalho um adversário terá para coletar informações e mais fácil será para eles direcionar rapidamente vulnerabilidades (conhecidas).

    Isso torna a prática recomendada em ambientes de produção, entre muitos outros, suprimir números de versão, desabilitar código/opções de depuração (como phpinfo()) , suprimir mensagens de erro e muito mais...

    • 2
  2. Best Answer
    Lex Li
    2021-08-26T07:20:00+08:002021-08-26T07:20:00+08:00

    Um exemplo.

    Se sua phpinfopágina revelar que você está usando o Windows Server 2008 e PHP 5.6, com determinados módulos PHP, os invasores podem facilmente assumir o controle do seu servidor porque,

    • O Windows Server 2008 está no fim da vida útil e os problemas de segurança não serão mais corrigidos pela Microsoft.
    • O PHP 5.6 está no fim da vida útil e os problemas de segurança não são mais corrigidos.
    • Certos módulos têm suas próprias vulnerabilidades que abrem a porta para os invasores.

    Mesmo se você usar as versões mais recentes do Windows e do PHP, vulnerabilidades de dia zero estão por aí.

    Quanto menos informações você revelar ao mundo exterior, mais difícil para os invasores explorarem.

    É melhor contratar um consultor de segurança e aprender mais.

    • 2
  3. Dan Miller
    2021-08-26T08:38:30+08:002021-08-26T08:38:30+08:00

    Todas as informações vazadas sobre seu servidor podem ser problemáticas. Mesmo o banner do apache vaza se você não desativá-lo no httpd.conf pode levar a um comprometimento. Vá para exploit-db.com e veja, por exemplo, todas as vulnerabilidades contra o Apache. Observe que a maioria afeta versões específicas. Então agora com phpinfo expondo essa informação é simples para um script kiddie atacar automaticamente seu sistema. O que, mesmo que corrigido, ainda pode causar problemas, pelo menos interrupções no tráfego. Considerando que, se eles não tiverem uma versão, geralmente não executarão nada. Muitos mods do apache tiveram problemas no passado - outra coisa que o phpinfo expõe. Certos exploits locais rodam em certos kernels - phpinfo novamente...

    Ele também mostra qual banco de dados você está usando - para que imediatamente um invasor saiba quais comandos tentar usar para conduzir ataques de injeção de sql. E certas versões são vulneráveis ​​a exploits específicos.

    Você também pode adivinhar a partir do phpinfo informações como nomes de usuários, o formato dos nomes de usuários, a estrutura de diretórios... phpinfo coloca essa informação lá fora.

    Mesmo informações como o administrador do servidor que você pode pesquisar no Google e talvez encontrar seus problemas de segurança no StackExchange ...

    Basicamente, phpinfo é um menu grande e gordo para qualquer invasor em potencial por aí. Cubra essa merda. E enquanto você está nisso, esconda suas versões de banner, a menos que você precise dessa informação por algum motivo.

    • 1

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve