>> Edit article
이름
제목
패스워드
고마운 답변에 감사를 드립니다. 그러나 다른 사용자들이 읽고 오해를 할 소지가 있어 반론을 폅니다. 지금 현재까지 적수님이 작성하신 방법이 아주 정확합니다. 물론 CGI에 대한 대비책이 아직 정확히 나오지 않았기 때문에 좀 더 기다려야 합니다. 님께서 제시하신 방법은 호스팅 업체의 서버 환경이 어떻게 돌아가는 지에 대한 자세한 설명이 없으므로 맞다,틀렸다고 단정을 할 수는 없지만 특별한 환경을 가지지 못한 일반 리눅스 사용자에 한정해서는 틀린 답변입니다. CGI에 대한 대책이 없습니다. 자세한 이유는 밑에서 설명을 드리죠... : 안녕하세요... : : 의견들이 부분하시더군요.. 저두 이 것 때문에 호스팅 업체에 메일을 보냈는데 : : 아래와 같은 해결책을 제시하더군요. 호스팅 업체를 여러 곳을 조사해본 결과 대다수의 호스팅 업체의 보안은 99% 문제가 있는 것으로 생각됩니다. 관리자의 능력이 의심이 가는 곳이 많습니다. : : 1. CGI를 통한 php 소스 보기 (예를 들면 펄 따위의 스크립트를 이용해서) : php 소스가 들어 있는 디렉토리의 퍼미션을 701 이나 703 한다. : 그럼 디렉토리안의 내용을 볼 수 없더군요.. 디렉토리도 실행의 개념이기 : 때문에. 물론 여기서 디렉토리의 UID나 GID는 사용자의 것으로 되어있어 : 야 합니다. nobody가 other로 접근 하도록 하는 거죠. : 물론 이 퍼미션으도 디렉토리내의 php는 아파치가 실행 할 수 있습니다. : 703의 경우 디렉토리내에 어떤 쓰기 파일을 생성해야 할 필요가 있을 때 : 사용하면 되구요. 님의 CGI에 대한 기본 지식에 문제가 있습니다. 디렉토리 퍼미션이 701이나 703으로 하셔도 CGI에서는 PHP 소스가 그대로 보입니다. CGI는 실행시 nobody로서 동작합니다. 똑같은 실행 화일을 동작 시킬때, shell에서 동작시키느냐 아니면 웹서버를 통해 CGI로 동작 시키느냐에 따라 권한이 틀려집니다. 실행 화일이 스크립트와 같은 text이든 아니면 컴파일된 binary이든 마찬가지입니다. 결론: 1.번은 틀렸습니다. : : 2. php를 통한 insert나 exec의 cat으로 소스 보기 : 이것은 앞에서 다른 분이 제시한 php.ini내에 safe_mode를 켜는 거구요. php.ini의 환경설정을 safe_mode로 하면 php의 동작에 대해서는 어느 정도 안전합니다. 그러나 모듈 방식으로 동작 할때 PHP와 CGI는 서로 동작하는 방식이 다릅니다. 결론: 2.번은 맞습니다. 그러나 CGI의 공격을 막지는 못합니다. : 3. 위의 2가지 보다 앞에서 선행되어야 하는 것은 사용자의 홈 디렉토리 : 퍼미션 및 소유권 입니다. 소유권은 <사용자.users> 와 같이 GID는 : 같은 서버에 있는 사용자들을 하나로 묶는 거구요... 그 다음 퍼미션을 : 705로 하는 거죠. 그럼.. 텔넷을 통해서 다른 사용자로는 접근을 : 할 수 없죠. 1,2번과 마찮가지로 3번은 방법은 shell 상의 공격에는 안전하지만 CGI의 공격에는 무력합니다. 결론: 3.번은 틀렸습니다. : : ============================= : : 대충 위와 같은 방법을 사용하라구 지시 하더군요. : : 헌데. 3번의 경우는 웹 호스팅 업체에서 해줘하야 하는 거구요.. <- 대부분의 : 큰 업체에서는 알아서 이렇게 해줘요. : : 역시 2번 또한 그렇구요. : : 결국 1번이 문제 더군요.. 1번의 경우 사용자가 조금 신경 쓰면 해결할 수 : 있는 문제죠... : : 그럼..... 최종결론: 어느 호스팅 회사인지 몰라도 관리자의 능력이 의심스럽군요. 우리나라 대부분의 호스팅 업체가 다들 그렇지만 초급 실력입니다. 답변의 정도로 보아서 호스팅 업체 중에서는 상당히 수준있다고 보여지지만 문제가 많이 있는 방법입니다. 유닉스 초보자에 대한 보안 대책은 되지만 중급자에 대해서는 보안이 되지 못하는 방법입니다. 마치 싸꾸려 열쇠를 하나 채워 놓은 것 같네요...
Copyleft
1999-2026 by
JSBoard Open Project
Theme Designed by
IDOO
All right reserved