>> Read Reply from No. 0 article  
RE: RE: 호스팅 업체의 사용방법 <== 문제의 소지가
있슴.

등록 2000-03-31 10:00:00     조회 4
이름 보다못해    

고마운 답변에 감사를 드립니다.
 그러나 다른 사용자들이 읽고 오해를 할 소지가 있어 반론을 폅니다.
 지금 현재까지 적수님이 작성하신 방법이 아주 정확합니다. 물론 CGI에 대한
대비책이 아직 정확히 나오지 않았기 때문에 좀 더 기다려야 합니다.
 님께서 제시하신 방법은 호스팅 업체의 서버 환경이 어떻게 돌아가는 지에 대한
자세한 설명이 없으므로 맞다,틀렸다고 단정을 할 수는 없지만 특별한 환경을
가지지 못한 일반 리눅스 사용자에 한정해서는 틀린 답변입니다.
 CGI에 대한 대책이 없습니다. 자세한 이유는 밑에서 설명을 드리죠...
  : 안녕하세요...
:
: 의견들이 부분하시더군요.. 저두 이 것 때문에 호스팅 업체에 메일을 보냈는데
:
: 아래와 같은 해결책을 제시하더군요.
 호스팅 업체를 여러 곳을 조사해본 결과 대다수의 호스팅 업체의 보안은
99% 문제가 있는 것으로 생각됩니다. 관리자의 능력이 의심이 가는 곳이
많습니다.
 :
: 1.  CGI를 통한 php 소스 보기 (예를 들면 펄 따위의 스크립트를 이용해서)
:     php 소스가 들어 있는 디렉토리의 퍼미션을 701 이나 703 한다.
:     그럼 디렉토리안의 내용을 볼 수 없더군요.. 디렉토리도 실행의 개념이기
:     때문에. 물론 여기서 디렉토리의 UID나 GID는 사용자의 것으로 되어있어
:     야 합니다. nobody가 other로 접근 하도록 하는 거죠.
:     물론 이 퍼미션으도 디렉토리내의 php는 아파치가 실행 할 수 있습니다.
:     703의 경우 디렉토리내에 어떤 쓰기 파일을 생성해야 할 필요가 있을 때
:     사용하면 되구요.
 님의 CGI에 대한 기본 지식에 문제가 있습니다.
 디렉토리 퍼미션이 701이나 703으로 하셔도 CGI에서는 PHP 소스가 그대로
보입니다.  CGI는  실행시 nobody로서 동작합니다.
 똑같은 실행 화일을 동작 시킬때, shell에서 동작시키느냐 아니면
웹서버를 통해 CGI로 동작 시키느냐에 따라 권한이 틀려집니다.
 실행 화일이 스크립트와 같은 text이든 아니면 컴파일된 binary이든
마찬가지입니다.
 결론: 1.번은 틀렸습니다.
  :
: 2.  php를 통한 insert나 exec의 cat으로 소스 보기
:     이것은 앞에서 다른 분이 제시한 php.ini내에 safe_mode를 켜는 거구요.
 php.ini의 환경설정을 safe_mode로 하면 php의 동작에 대해서는
어느 정도 안전합니다. 그러나 모듈 방식으로 동작 할때 PHP와
CGI는 서로 동작하는 방식이 다릅니다.
 결론: 2.번은 맞습니다. 그러나 CGI의 공격을 막지는 못합니다.
  
: 3.  위의 2가지 보다 앞에서 선행되어야 하는 것은 사용자의 홈 디렉토리
:     퍼미션 및 소유권 입니다. 소유권은 <사용자.users> 와 같이 GID는
:     같은 서버에 있는 사용자들을 하나로 묶는 거구요... 그 다음 퍼미션을
:     705로 하는 거죠. 그럼.. 텔넷을 통해서 다른 사용자로는 접근을
:     할 수 없죠.
 1,2번과 마찮가지로 3번은 방법은 shell 상의 공격에는 안전하지만
CGI의 공격에는 무력합니다.
 결론: 3.번은 틀렸습니다.
  :
: =============================
:
: 대충 위와 같은 방법을 사용하라구 지시 하더군요.
:
: 헌데. 3번의 경우는 웹 호스팅 업체에서 해줘하야 하는 거구요.. <- 대부분의
: 큰 업체에서는 알아서 이렇게 해줘요.
:
: 역시 2번 또한 그렇구요.
:
: 결국 1번이 문제 더군요.. 1번의 경우 사용자가 조금 신경 쓰면 해결할 수
: 있는 문제죠...
:
: 그럼.....
  최종결론: 어느 호스팅 회사인지 몰라도 관리자의 능력이 의심스럽군요.
우리나라 대부분의 호스팅 업체가 다들 그렇지만 초급 실력입니다.
 답변의 정도로 보아서 호스팅 업체 중에서는 상당히 수준있다고 보여지지만
문제가 많이 있는 방법입니다.
 유닉스 초보자에 대한 보안 대책은 되지만 중급자에 대해서는 보안이 되지 못하는
방법입니다. 마치 싸꾸려 열쇠를 하나 채워 놓은 것 같네요...
이름
암호


>> 관련글
  답장 RE: 호스팅 업체의 사용방법  장대훈  2000.03.31  ....
  답장 RE: RE: 호스팅 업체의 사용방법 <== 문제의 소지가 있슴.  보다못해  2000.03.31  ....
  목록보기 윗글 아랫글
글쓰기
답장쓰기 수정 삭제
정규표현식 [ 상세 검색 ]
페이지로딩: [ 0.72 초 ] 작업시간: [ 0.07 초 ]

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved
[TOP]

적수네 동네
+
| 적수네 동네
| 공부방
| 리눅스 잡지 서고
| LSN 소스
| 링크 모음
+---+
게시판
+
| 떠들어보세!
| 질문과 답변
| 새소식과 정보
| 1원짜리 팁?
| 대화방
+---+
칼럼?
+
| 세하 훔쳐보기
| Welcome2nite
| 혜진의 염장판
+---+
리눅스 상표권
+
| 반대 서명란
| 토론 게시판
+---+
GNU
+
| GNU 선언문
| GNU GPL
| GNU 미러 목록
+---+
프로젝트?
+
| 리눅스카운터
| RC5DES
| 실질헌법 제작
+---+
커널 소식
+
| 안정 버젼: 2.4.14
+---+
테마 선택
+
LSN 방송국?
+
| OFF AIR
+---+
회원
+
| 로그인
+---+
[ 적수네 동네 ] [ 리눅스 상표권 독점 반대 ] [ 한글 리눅스 문서 프로젝트 ] [ KrLine ] [ 사랑넷 ] [ Valid HTML 4.0! ] [ SlashDot ] [ Freshmeat ]
Copyleft (C) 1998-2001 Byeong-Chan Kim . License
TIME: 1791022176
System by WYZsoft, HDD by I.O.Linux, Mizi Research, Embryo, WOWLINUX, Domain by SarangNet, Network by KrLine.