六月婷婷综合激情-六月婷婷综合-六月婷婷在线观看-六月婷婷在线-亚洲黄色在线网站-亚洲黄色在线观看网站

明輝手游網(wǎng)中心:是一個免費提供流行視頻軟件教程、在線學習分享的學習平臺!

PHP安全設置(4)

[摘要]四、其它安全配置 1、取消其它用戶對常用、重要系統(tǒng)命令的讀寫執(zhí)行權限 一般管理員維護只需一個普通用戶和管理用戶,除了這兩個用戶,給其它用戶能夠執(zhí)行和訪問的東西應該越少越好,所以取消其它用戶對常用、重要系統(tǒng)命令的讀寫執(zhí)行權限能在程序或者服務出現(xiàn)漏洞的時候給攻擊者帶來很大的迷惑。記住一定要連讀的權限也...
四、其它安全配置

1、取消其它用戶對常用、重要系統(tǒng)命令的讀寫執(zhí)行權限

一般管理員維護只需一個普通用戶和管理用戶,除了這兩個用戶,給其它用戶能夠執(zhí)行和訪問的東西應該越少越好,所以取消其它用戶對常用、重要系統(tǒng)命令的讀寫執(zhí)行權限能在程序或者服務出現(xiàn)漏洞的時候給攻擊者帶來很大的迷惑。記住一定要連讀的權限也去掉,否則在linux下可以用/lib/ld-linux.so.2 /bin/ls這種方式來執(zhí)行。

如果要取消某程如果是在chroot環(huán)境里,這個工作比較容易實現(xiàn),否則,這項工作還是有些挑戰(zhàn)的。因為取消一些程序的執(zhí)行權限會導致一些服務運行不正常。PHP的mail函數(shù)需要/bin/sh去調用sendmail發(fā)信,所以/bin/bash的執(zhí)行權限不能去掉。這是一項比較累人的工作,

2、去掉apache日志其它用戶的讀權限

apache的access-log給一些出現(xiàn)本地包含漏洞的程序提供了方便之門。通過提交包含PHP代碼的URL,可以使access-log包含PHP代碼,那么把包含文件指向access-log就可以執(zhí)行那些PHP代碼,從而獲得本地訪問權限。

如果有其它虛擬主機,也應該相應去掉該日志文件其它用戶的讀權限。

當然,如果你按照前面介紹的配置PHP那么一般已經是無法讀取日志文件了。



相關文章

主站蜘蛛池模板: 日本japanese丰满高清成人视 | 中文字幕天堂网 | 亚洲精品午夜久久aaa级久久久 | 亚州久久 | 日韩经典欧美精品一区 | 日韩三级黄 | 日本亚洲欧美国产日韩ay高清 | 人妖欧美一区二区三区四区 | 四虎影院在线免费观看视频 | 色综合色狠狠天天综合色hd | 日本捆绑调教hd在线观看 | 特黄女一级毛片 | 日本不卡在线视频高清免费 | 天天操天天射天天操 | 天天干成人网 | 日韩中文字幕精品免费一区 | 日韩精品专区 | 亚洲欧美日韩在线中文一 | 无遮挡黄| 四虎精品影院永久在线播放 | 日本aⅴ在线观看 | 亚洲成人黄色片 | 亚洲精品乱码久久久久久麻豆 | 中文字幕乱码系列免费 | 色噜噜 男人的天堂在线观看 | 亚洲免费一 | 色综合久久天天综线观看 | 五福影院在线观看 | 日韩 欧美 国产 亚洲 中文 | 色香蕉色香蕉在线视频 | 午夜影视在线视频观看免费 | 日韩中文字幕精品视频在线 | 窝窝午夜色视频国产精品东北 | 日韩在线视频导航 | 天啪天天天天拍天天碰 | 日本免费观看网站 | 色偷偷91综合久久噜噜 | 最近更新免费韩国视频 | 日本又黄又硬又粗好爽视频免费 | 综合色中色 | 欧美一级性视频 |