Pull to refresh

Comments 49

Взлом сайта начинается со сбора информации о сервере!

Я думаю это не касается виртуальных хостингов.
А я думаю, что касается. Hetzner хвалят, но недавно был взломан.
хакер явно не руководствовался статьей с хабра) да и судя по флешбаннеру на главной с кривообтравленным качком на оф сайте неизместного мне доселе немецкого хостера — экономят они).
UFO just landed and posted this here
Ну что вы меня агавой травите), да, я знаю не только агаву, но это не делает меня умнее)
Назвать самый крупный ДЦ в Европе неизвестным?
Пользы на самом деле мало. Найти кучу хостов с phpinfo — одно, найти на этих же хостах LFI для реализации описаного вектора атаки — другое.
А еще phpinfo частенько лежит в p.php и i.php
Я после топика думать начал, что я один такой хитрый =(
И еще один pi.php, на всякий случай.
я хз, а уменя в панеле хостера phpinfo
В чем ценность данного поста?
Вероятно очередное напоминание о том, что любая мелочь может оказаться причиной взлома.
Ну как же. Список вариантов названия phpinfo из комментариев.
Ой…
У нас было принято fuck.php, suck.php, и dick.php держать для всяких тестов.)))
UFO just landed and posted this here
Я думаю, что сейчас он переписан и, возможно, это совсем-совсем старый код. Вспомните: бор писался между делом и для небольшого числа людей. А потом просто некоторое время было лень переделывать, видимо.

З.ы. Хотел глянуть год в копирайте, а там date('Y')…
Ни у кого не сохранился? А то там уже 404.
Так это ж не бор, а расовый bash.org, судя по названиям рубрик в коде…
Ой. Я перепутал адрес в исходном комментарии :)
Ни у кого не сохранился? А то там уже 404.
Уже потёрли :)
по моей статистике, из 461177 сайтов, 11011 сайтов имеют файл phpinfo.php в корне, что дает приблизительно 2,3%
Было бы очень неплохо, если бы автор дополнил статью информацией о процентном соотношении включенных/выключенных:
— register_globals
— safe_mode
— allow_url_fopen
— allow_url_include
— magic_quotes_gpc
— display_errors, error_reporting
— file_uploads
— upload_tmp_dir (дефолтная или специфическая)
Вот тут я привел статистику по своему исследованию. Выборка из 12673 сайтов
видел что у многих сайтов есть файл i.php с вызовом соответствующей функцией внутри, как вариант можно и его проверить ;)
Очень захотел разместить phpinfo.php на linux сервера с копипастой выдачи phpinfo() на домашнем windows компе.
надо создать фейковый, вдруг кто полезет
И портить статистику — написать там PHP 7.4.0
Во времена PHP я называл файлик pi.php Но я его всегда скрывал где-нить в папке с basic авторизацией.
Раз уж вы загружаете все эти файлы, можно предоставить более интересную статистику: например, по включённым модулям (MySQL/MySQLi/PDO) и т.п.
Мне кажется, что подобная статистика версий немного неполноценна. Да, это статистика популярности версий PHP среди тех, кто выкладывает в корень файл phpinfo.php. Эта статистика ни о чём не говорит, правда. Ведь >90% других сайтов, где phpinfo.php в корне нет могут быть как раз теми, где установлен php 5.3, например.
При большом объеме выборки — вполне ок.
Когда проводят соц. опрос, что, опрашивают всех людей на Земле? :)
Вы подрываете авторитет желтой статистики.
Эта выборка наверняка смещена по той простой причине, что версией 5.3 пользуются в основной массе те же, кто использует современные фреймворки с фронт-контроллером, что, как правило, исключает сценарий с /phpinfo.php.
думаю, неплохо было бы посканировать сайты на наличие /phpmyadmin
Sign up to leave a comment.

Articles