• Wykop.pl
  • Wykopalisko 522
  • Hity
  • Mikroblog
  • Szukaj
  • Dodaj
  • Zaloguj się
    • lub
    • Zaloguj przez Facebook
    • Nie masz konta? Zarejestruj się.
449 wykop
Paskudny błąd w PHP7 pozwala każdemu na zdalne wykonywanie kodu

Paskudny błąd w PHP7 pozwala każdemu na zdalne wykonywanie kodu

@jestemjakijestem1212 ithardware.pl #technologia #informatyka #php #programowanie #komputery #ciekawostki

Nowy błąd PHP7 CVE-2019-11043 może pozwolić nawet nietechnicznym atakującym na przejęcie serwerów. Po zidentyfikowaniu wrażliwego celu, wystarczy wysyłać specjalnie spreparowany URL, dodając do niego zaledwie 3 znaki

Komentarze (115) :

  •  
  • najstarsze
  • najnowsze
  • najlepsze
  •  
    JanuszMazGrazyny 1 mies. temu

    +215

    pokaż komentarz

    Skąd wiem, że exploita na GH opublikował ziomeczek z kraju nad Wisłą?

    Nazwa: "PHuiP-FPizdaM" :)

    • udostępnij
      • Link
    •  
      vucko 1 mies. temu

      +149

      pokaż komentarz

      @JanuszMazGrazyny: Raczej ruski, Hui i p$@?a to nie tylko Polskie słowa( ͡° ͜ʖ ͡°)

      • udostępnij
        • Link
    •  
      JanuszMazGrazyny 1 mies. temu

      +5

      pokaż komentarz

      @vucko: Może tak być :)

      • udostępnij
        • Link
    •  
      SzwagierPrezydenta 1 mies. temu

      -3

      pokaż komentarz

      @JanuszMazGrazyny: @vucko: wątpię, pisownia przez "U" jest typowo nadwiślańska

      • udostępnij
        • Link
    •  
      vucko 1 mies. temu

      +34

      pokaż komentarz

      @SzwagierPrezydenta: przecież po rosyjsku się pisze przez "u" - хуй

      • udostępnij
        • Link
    •  
      SzwagierPrezydenta 1 mies. temu

      +141

      pokaż komentarz

      @vucko: wszystko te ruski ukradną, nawet błąd ortograficzny

      • udostępnij
        • Link
    •  
      zarowka12 1 mies. temu

      -3

      pokaż komentarz

      @vucko: pisownia polska

      • udostępnij
        • Link
    •  
      TwojStaryToKorniszon 1 mies. temu

      +99

      pokaż komentarz

      @JanuszMazGrazyny: 5 sekund sprawdzania
      Emil Lerner∗
      Affiliation: Moscow State University, Faculty of Computational Mathematics and Cybernetics, position: PhD student, email: neex.emil@gmail.com

      • udostępnij
        • Link
    •  
      fenrir 1 mies. temu

      +2

      pokaż komentarz

      @TwojStaryToKorniszon: PhuiD

      • udostępnij
        • Link
    •  
      5da4266d3de6dbaf425a2d4fc16225d0 1 mies. temu

      +4

      pokaż komentarz

      @JanuszMazGrazyny: W samym PoC tego exploita też jest ciekawie -> https://github.com/neex/phuip-fpizdam/blob/d43b788a65f83ba6fd3f95bf0710432c01f434b7/requester.go#L74 ;)

      • udostępnij
        • Link
  •  
    Stivo75 1 mies. temu

    +23

    pokaż komentarz

    I podajemy taki ciąg
    /bin/sh+-c+%27id%27&

    I vua la ( ͡° ͜ʖ ͡°)

    • udostępnij
      • Link
    •  
      retzev 1 mies. temu via Wykop Mobilny (Android)

      +25

      pokaż komentarz

      @Stivo75: *Voila.

      • udostępnij
        • Link
    •  
      Stivo75 1 mies. temu

      +20

      pokaż komentarz

      @retzev: *Voilà - a jest inne

      • udostępnij
        • Link
    •  
      retzev 1 mies. temu via Wykop Mobilny (Android)

      +22

      pokaż komentarz

      @Stivo75: wiem ale klawiatura miała tylko "ą".

      • udostępnij
        • Link
    •  
      Stivo75 1 mies. temu

      +4

      pokaż komentarz

      @retzev: Spoko :)

      • udostępnij
        • Link
    •  
      sheeple 1 mies. temu

      +6

      pokaż komentarz

      @retzev: Lewy ALT i wpisz na numerycznej 0225 i puść ALT: á

      • udostępnij
        • Link
    •  
      mnlf 1 mies. temu

      +122

      pokaż komentarz

      @sheeple: Prościej przytrzymać prawy alt nacisnąć średnik puścić alt nacisnąć a

      W ten sposób można modyfikować różne litery
      alt ; e = é
      alt ; u = ú
      alt ; u = ý
      i tak dalej (warto zapamiętać że uzyskamy w ten sposób również źśćńó nawet jeśli nie mamy polskiego układu klawiatury)

      Są też inne modyfikatory
      [ daje ¨ np ö ï ü

      ] daje ~ np ñ ĩ
      ' daje ^ np â ô
      ' daje ̣ np ẹ ṣ ṇ ṃ ḅ
      = daje ¸ np ȩ ŗ ş
      ? daje ˙ np ṗ ȯ ṅ ḃ
      " daje ˇ np ǔ ǒ
      } daje ¯ np ū ȳ
      + daje ˛ np ę ǫ ą
      { daje ° np Å
      : daje ˝ np ő

      • udostępnij
        • Link
    •  
      sheeple 1 mies. temu

      +38

      pokaż komentarz

      Prościej przytrzymać prawy alt nacisnąć średnik puścić alt nacisnąć a
      @mnlf: Tyle lat na karku i to w IT ale o tym nie słyszałem i niestety u mnie nie działa ( ͡° ʖ̯ ͡°) Po naciśnięciu ALT i średnika od razu wyskakuje znak średnika. To uniwersalny sposób w każdym systemie?

      • udostępnij
        • Link
    •  
      mnlf 1 mies. temu

      0

      pokaż komentarz

      @sheeple: w systemach z kompletną obsługą unikodu (pod windowsem zwłaszcza jakimś starszym może nie działać)

      • udostępnij
        • Link
    •  
      the_revenant 1 mies. temu

      +11

      pokaż komentarz

      @mnlf:
      U mnie pod 10 nie działa.

      • udostępnij
        • Link
    •  
      gzkk 1 mies. temu

      -1

      pokaż komentarz

      niestety u mnie nie działa

      @sheeple: @the_revenant: Puszczacie alt po wciśnięciu modyfikatora, a przed wciśnięciem litery?

      • udostępnij
        • Link
    •  
      the_revenant 1 mies. temu

      +8

      pokaż komentarz

      @gzkk:
      Tak. Próbowałem nawet z lewym altem, ale kompletnie nic się nie dzieje. Alt ; a daje u mnie po prostu "a". Trzymanie średnika nic nie zmienia.

      • udostępnij
        • Link
    •  
      gzkk 1 mies. temu

      +10

      pokaż komentarz

      @the_revenant: Aż z ciekawości W7 uruchomiłem... Faktycznie chyba nie działa, ale działa co innego - "~" jako alternatywa dla "Alt Gr":
      Shift+~, a potem pl-litera
      n.p.
      Shift+~, a = ą
      Shift+~, e = ę
      ...

      • udostępnij
        • Link
    •  
      the_revenant 1 mies. temu

      0

      pokaż komentarz

      @gzkk:
      No ale nie zrobisz tak liter z akcentami. Ale wiem, że niektóre środowiska graficzne na Linux-ach mają taką opcję. W sumie fajnie jakby to na Windowsach działało, szkoda, że nie działa.

      Ale i tak nie dałoby się w żaden sposób zrobić wpisywania dowolnych unicodów z klawiatury, z prostej przyczyny, że ich jest za dużo. Znaczy się można, w Windows, za pomocą Alt + klawisze numeryczne. Tylko, że dość niewygodne to jest. Używam tego praktycznie tylko do wprowadzania znaku °, czyli Alt+248.

      Ciekawe czy jest jakiś sprytny sposób, żeby cyrylicą pisać na "zwykłej klawiaturze". Jak potrzebuję napisać coś cyrylicą, używam klawiatury ekranowej.

      • udostępnij
        • Link
    •  
      gzkk 1 mies. temu

      +2

      pokaż komentarz

      Ciekawe czy jest jakiś sprytny sposób, żeby cyrylicą pisać na "zwykłej klawiaturze".

      @the_revenant: Hmm... Dodać rosyjski układ klawiatury, przełączyć na niego i pisać?

      • udostępnij
        • Link
    •  
      the_revenant 1 mies. temu

      0

      pokaż komentarz

      @gzkk:
      Znaczy się jako Polak naturalnie wiem, gdzie jest każdy rosyjski znak na tej klawiaturze ;)
      Nie, to nie zadziała.
      Ale gdzieś czytałem o jakimś systemie składania "ruskich" znaków z par liter. Że jakoś fonetycznie się pisze, a soft to tłumaczy na cyrylicę. Dawno o tym czytałem i nie pamiętam dokładnie.

      • udostępnij
        • Link
    •  
      jacekprim 1 mies. temu

      +2

      pokaż komentarz

      Że jakoś fonetycznie się pisze, a soft to tłumaczy na cyrylicę

      @the_revenant: Na https://translit.net/ jest narzędzie mniej więcej tak działające.

      • udostępnij
        • Link
    •  
      gzkk 1 mies. temu

      +2

      pokaż komentarz

      Znaczy się jako Polak naturalnie wiem, gdzie jest każdy rosyjski znak na tej klawiaturze ;)

      @the_revenant: Jak dużo używasz, to zapamiętasz*. Mechanika kwantowa to nie jest, a zawsze można wydrukować sobie ściągę ;)

      * - Tu pomogłoby nauczyć się czytać cyrylicę. Ja mam o tyle prościej, że miałem w podstawówce ;)

      Nie, to nie zadziała.

      Technicznie powinno. Na Linuksie działa, na Windows też powinno*.

      * - Mogę sprawdzić na W7, ale ewentualnie dopiero jutro.

      źródło: Screenshot_2019-10-28 Russian keyboard online - Virtual Russian Keyboard - Type Russian letters on English keyboard usin

      • udostępnij
        • Link
    •  
      slx2000 1 mies. temu

      0

      pokaż komentarz

      o naciśnięciu ALT i średnika od razu wyskakuje znak średnika.

      @sheeple: Przesiądź się na Linuxa :)

      • udostępnij
        • Link
    •  
      Mathouse88 1 mies. temu via iOS

      0

      pokaż komentarz

      @Stivo75: Co to robi z ciekawosci ?

      • udostępnij
        • Link
    •  
      Stivo75 1 mies. temu via Android

      -1

      pokaż komentarz

      @Mathouse88: Wyświetla id usera, uid i grupe

      • udostępnij
        • Link
    •  
      Mathouse88 1 mies. temu via iOS

      0

      pokaż komentarz

      @Stivo75: Dzieki

      • udostępnij
        • Link
  •  
    Stivo75 1 mies. temu via Android

    +61

    pokaż komentarz

    Chciałbym napisać jeszcze jeden komentarz bo zobaczyłem tytuł i zdałem sobie sprawę, że to bzdura trochę. Bo załóżmy że KAŻDY to nie jest Pani Grażyna z meblowego czy Pan Tomek fryzjer ale... Noooo gość od IT. Nawet ten gość od IT nie wykona tego kodu bo musi
    - Mieć konto na hostingu z wersją z podatnością.
    - Serwer musi pracować na NGINX i mieć odpowiednią konfigurację
    - Ziomek od IT musi się znać i wiedzieć jak to zrobić...i musi działać w trybie #szkodnik

    Więc heloooouu7

    • udostępnij
      • Link
    •  
      frow 1 mies. temu

      +4

      pokaż komentarz

      @Stivo75: ta, dosyć clickbaitowy tytuł.

      • udostępnij
        • Link
    •  
      Mave 1 mies. temu

      +3

      pokaż komentarz

      @Stivo75: myślę że to dość powszechne określenie, że jeśli do takiej dziury może się dostać osoba nieautoryzowana, to może to zrobić "każdy".

      • udostępnij
        • Link
    •  
      Stivo75 1 mies. temu via Android

      +1

      pokaż komentarz

      @Mave: Coś jak "każdy teraz może wykorzystać Time Bases Blind przez TORa w nowym sqlmapie" ( ͡° ͜ʖ ͡°)

      • udostępnij
        • Link
    •  
      max1983 1 mies. temu

      0

      pokaż komentarz

      @Stivo75: oczywiście, tytuł clickbaitowy.
      "Nietechniczny" człowiek przecież zatrzyma się na konfiguracji dockera, albo nawet nie będzie wiedział jak zassać rzeczy z githuba.

      • udostępnij
        • Link
    •  
      Stivo75 1 mies. temu via Android

      +1

      pokaż komentarz

      @max1983: Dockera? Chyba FTPa ( ͡° ͜ʖ ͡°)

      • udostępnij
        • Link
  •  
    vucko 1 mies. temu

    +36

    pokaż komentarz

    Tylko w konfiguracji nginx + php-fpm

    • udostępnij
      • Link
    •  
      Stivo75 1 mies. temu via Android

      -11

      pokaż komentarz

      @vucko: tak

      • udostępnij
        • Link
    •  
      k0lorowy_ 1 mies. temu via Wykop Mobilny (Android)

      +13

      pokaż komentarz

      @vucko: czyli tą, którą używa większość xD

      • udostępnij
        • Link
    •  
      vukko 1 mies. temu

      +4

      pokaż komentarz

      @k0lorowy_: stary dobry apache XD

      • udostępnij
        • Link
    •  
      enron 1 mies. temu via iOS

      +17

      pokaż komentarz

      @k0lorowy_: stary dobry apache XD
      @vukko: przypadkiem wkradło Ci się „dobry” xD

      • udostępnij
        • Link
    •  
      tuomollo 1 mies. temu

      +3

      pokaż komentarz

      nginx + php-fpm

      @vucko: i to jeszcze ze specyficznym configiem.

      • udostępnij
        • Link
    •  
      vukko 1 mies. temu

      +1

      pokaż komentarz

      @enron: nginx ma swoje plusy i minusy, tak samo jak apache, zalezy od tego czego akurat potrzebujesz

      • udostępnij
        • Link
    •  
      enron 1 mies. temu via iOS

      0

      pokaż komentarz

      @enron: nginx ma swoje plusy i minusy, tak samo jak apache, zalezy od tego czego akurat potrzebujesz
      @vukko: w apache’u ciężko o te plusy ( ͡° ͜ʖ ͡°) Ta powolna kobyła funkcjonuje już chyba gdzieniegdzie tylko dlatego, że leniwi wordpressowcy potrzebują .htaccessa ( ͡° ʖ̯ ͡°)

      • udostępnij
        • Link
    •  
      vukko 1 mies. temu

      0

      pokaż komentarz

      @enron: co ja wiem, uzywam nginx jako reverse proxy, czasami jak load balancer a za nimi apache

      • udostępnij
        • Link
    •  
      vukko 1 mies. temu

      0

      pokaż komentarz

      @enron: nie pracuje z Wordpress ani php

      • udostępnij
        • Link
  •  
    mazi3city 1 mies. temu via Android

    +9

    pokaż komentarz

    PHP rządzi w świecie aplikacji webowych i to się jeszcze długo nie zmieni.

    • udostępnij
      • Link
    •  
      van-darkholme 1 mies. temu

      -5

      pokaż komentarz

      @mazi3city: rządzi jak po chuju xD

      źródło: php rzondzi.png

      • udostępnij
        • Link
    •  
      Aaaaarghhh 1 mies. temu

      +8

      pokaż komentarz

      @van-darkholme: "The ratings are based on the number of skilled engineers world-wide, courses and third party vendors" a nie wykorzystania na serwerach.

      • udostępnij
        • Link
    •  
      lukaszw_ 1 mies. temu

      +6

      pokaż komentarz

      @van-darkholme: ale wiesz co ten ranking pokazuje? Bo nie % stron działających na php.

      • udostępnij
        • Link
    •  
      van-darkholme 1 mies. temu

      -7

      pokaż komentarz

      @Aaaaarghhh: Skoro ilość "number of skilled engineers world-wide, courses and third party vendors" leci na ryj, to o czymś to jednak świadczy
      @lukaszw_: Po prostu gówna się nie tyka, żeby nie śmierdziało bardziej.

      • udostępnij
        • Link
    •  
      Aaaaarghhh 1 mies. temu

      +5

      pokaż komentarz

      @van-darkholme: Jedyne o czym to świadczy to to, że kiedyś PHP był językiem wejścia dla początkujących, bo każdy chciał spróbować zrobić sobie prostą stronkę, to pytał na forach. Potem powstały w PHP większe projekty, frameworki itp. więc próg wejścia się podniósł. Teraz takim językiem jest Python używanym np. przez naukowców-nieprogramistów do analizy danych.

      Na każdą stronę internetową, którą mi podasz nie zrobioną w PHP, mógłbym podać 10 w PHP.

      • udostępnij
        • Link
    •  
      kanapeczka_z_kanapa 1 mies. temu

      +10

      pokaż komentarz

      @van-darkholme: To jest index popularności frazy w wyszukiwarkach, po chuju jest wyznacznikiem tego jak dużo aplikacji webowych używa języka.

      https://www.tiobe.com/tiobe-index/programming-languages-definition/

      https://w3techs.com/ - PHP ma około 80% rynku.

      źródło: Screenshot 2019-10-29 at 10.03.18.png

      • udostępnij
        • Link
    •  
      lukaszw_ 1 mies. temu

      +4

      pokaż komentarz

      @van-darkholme: Nie leci na ryj, stoi w miejscu. Rynek IT jest na tyle młody, że liczba emerytów jest niewielka i na rynku jest ciągle dopływ świeżej krwi, a nowi wchodzą w inne technologie niż php.

      W tym momencie w firmie na 1 backendowca grzebiącego w laraverze przypada 3 frontów z anguarem lub reactem. 10 lat temu nikt się frontem nie zajmował.
      Popatrz na ten wykres. Raczej ASP.NET leci na ryj.

      źródło: q.png

      • udostępnij
        • Link

Głosy:

  •  
  • wykopali (449)
  • zakopali (10)

1 2 3 następna

Dodany 1 mies. temu przez:

avatar jestemjakijestem1212 dołączył 1 rok 11 mies. temu
449 wykopali 10 zakopali 20.2 tys. wyświetleń

Ostatnio popularne

  • Wyższy poziom szeryfowania Wyższy poziom szeryfowania 4101
  • Media Markt anuluje zamówienie z Black Friday, tłumacząc się niedostępnością... Media Markt anuluje zamówienie z Black Friday, tłumacząc się niedostępnością... 3929
  • "Wiedzialem ze wy**bie" "Wiedzialem ze wy**bie" 3468
  • Aktualna lista pralek z wymiennymi łożyskami 2019 Aktualna lista pralek z wymiennymi łożyskami 2019 3414
  • Rosja: Zbudował fake granicę z Finlandią i przewiózł imigrantów za 10 tys. euro Rosja: Zbudował fake granicę z Finlandią i przewiózł imigrantów za 10 tys. euro 3400
  • „Za to symulowanie ataku paniki chętnie naplułabym ci w twarz”. „Za to symulowanie ataku paniki chętnie naplułabym ci w twarz”. 3425
  • Mentzen: Nie ma przedsiębiorcy, który spełnia wszystkie wymagania państwa Mentzen: Nie ma przedsiębiorcy, który spełnia wszystkie wymagania państwa 2989
  • Strajk generalny we Francji. Stanęły pociągi i metro, zamknięto szkoły Strajk generalny we Francji. Stanęły pociągi i metro, zamknięto szkoły 2494
  • Powiedz "tak" dla feminatywów! Powiedz "tak" dla feminatywów! 1900
  • Empik anuluje zamówienie z Black Friday, tłumacząc się niedostępnością towaru Empik anuluje zamówienie z Black Friday, tłumacząc się niedostępnością towaru 1601

Reklamy Google

Przydatne linki

  • Idea Wykopu
  • Regulamin
  • Reklama
  • Blog
  • Polityka prywatności
  • Informacja o cookies
  • Pomoc i FAQ
  • Kontakt
  • Archiwum
  • Ranking użytkowników
  • Osiągnięcia
  • Tagi
  • Dodatki
  • Dla programistów
  • Wykop Poleca
  • Quiz
  • Zamów koszulkę
  • wykopane
  • wykopalisko
  • komentarze

Chmura tagów

hardware humor internet technologia rozrywka nauka programowanie software sztuka 4konserwy ciekawostki ekonomia europa geopolityka gospodarka hahard heheszki historia kultura medycyna motoryzacja niemcy pieniadze policja polityka polska prawo religia rosja samochody sport swiat usa wojsko zainteresowania zdrowie

Drogi Wykopowiczu

w załączonym linku do Polityki Prywatności przypominamy podstawowe informacje z zakresu przetwarzania danych osobowych dostarczanych przez Ciebie podczas korzystania z naszego serwisu. Zamykając ten komunikat (klikając w przycisk “X”), potwierdzasz, że przyjąłeś do wiadomości wskazane w nim działania.

Polityka plików cookies

Strona korzysta z plików cookies w celu realizacji usług i zgodnie z Polityką Plików Cookies. Możesz określić warunki przechowywania lub dostępu do plików cookies w Twojej przeglądarce.