【问题标题】:What are the reasons behind disabling cURL for security?为了安全而禁用 cURL 的原因是什么?
【发布时间】:2011-09-27 11:12:36
【问题描述】:

由于“某些”安全原因,许多主机使用禁用 cURL。

我正在寻找这些原因。快速谷歌查找并没有给我一个深入的信息。

【问题讨论】:

    标签: php security apache curl


    【解决方案1】:

    许多滥用任意代码执行漏洞的感染(尤其是僵尸网络类型和一些 admin-shell 类型)会注入一个小的有效负载脚本,然后使用cURLwget 下载进一步的指令和配置。可能是为了阻止这些机器人攻击的影响。

    【讨论】:

    • 那么,Curl 本身不是问题,是检索到的代码,对吧?
    • @Sebas 真正的问题是攻击者首先是如何在您的系统上执行任意命令的。足够聪明的漏洞利用将始终能够解决目标系统上不可用的各种二进制文件。
    • 就我而言,我对这个主题很感兴趣,因为我打开了一个框架供用户输入他们自己在服务器上执行的 php 代码。我正在评估激活 cURL 的风险,这是我需要允许的 SOAP 操作所必需的。
    • @Sebas,你已经设计了一个任意远程代码执行漏洞;为什么要担心卷曲? PHP 中的许多函数都非常危险,不允许传入未经检查的参数。你熟悉stackoverflow.com/a/3697776/1820 吗?另见security.stackexchange.com/a/1407/5086
    • 是的,我当然禁用了所有这些功能。我在想 cURL 可能没有那么危险,所以我来这里仔细检查。
    【解决方案2】:

    我记得 PHP 版本的 cURL 中存在一些错误,但那是很久以前的事了,所有使用的 PHP 版本现在都没有 cURL 漏洞

    【讨论】:

      【解决方案3】:

      我想,真正的原因不是安全,而是财务;)一旦你付了钱,cURL 就没有问题了。

      【讨论】:

        猜你喜欢
        • 2012-02-04
        • 2013-06-30
        • 2016-02-07
        • 2019-11-27
        • 2017-04-19
        • 1970-01-01
        • 2014-03-31
        • 1970-01-01
        • 1970-01-01
        相关资源
        最近更新 更多