<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Информационная безопасность &#187; Атаки на серверы: CGI и HTTP</title>
	<atom:link href="http://www.microfinance.uz/category/udalennye-ataki/naibolee-rasprostranennye-klassy-udalennyx-atak/ataki-na-servery-cgi-i-http/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.microfinance.uz</link>
	<description>Бухгалтерский и налоговый учёт</description>
	<lastBuildDate>Thu, 26 Jan 2012 14:59:26 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.2</generator>
		<item>
		<title>Атаки на серверы: CGI и HTTP</title>
		<link>http://www.microfinance.uz/ataki-na-servery-cgi-i-http/</link>
		<comments>http://www.microfinance.uz/ataki-na-servery-cgi-i-http/#comments</comments>
		<pubDate>Mon, 06 Oct 2008 07:17:14 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Атаки на серверы: CGI и HTTP]]></category>

		<guid isPermaLink="false">http://www.microfinance.uz/ataki-na-servery-cgi-i-http/</guid>
		<description><![CDATA[Не вдаваясь в подробности функционирования механизма CGI (Common Gateway Interface — Интерфейс Единого Шлюза), скажем, что это набор программ (исполняемых скриптов, интерпретаторов и т. п.), выполняемый на сервере по запросу клиента. Он предназначен обеспечивать динамическое (то  есть  более  гибкое)   взаимодействие  между  удаленным  клиентомбраузером и Веб-сервером посредством запуска на серверной стороне приложений, выполняющих задания клиента. Как [...]]]></description>
			<content:encoded><![CDATA[<p>Не вдаваясь в подробности функционирования механизма CGI (Common Gateway Interface — Интерфейс Единого Шлюза), скажем, что это набор программ (исполняемых скриптов, интерпретаторов и т. п.), выполняемый на сервере по запросу клиента. Он предназначен обеспечивать динамическое (то  есть  более  гибкое)   взаимодействие  между  удаленным  клиентомбраузером и Веб-сервером посредством запуска на серверной стороне приложений, выполняющих задания клиента.<span id="more-83"></span><br />
Как и любым другим программам, данному механизму присущ ряд возможных уязвимостей, которые усиливаются тем, что он обслуживает клиентов (пользователей), о которых предварительно ничего не известно, т. е. возможны и потенциальные злоумышленники.<br />
Основные проблемы, связанные с работой CGI, сводятся к тому, что:<br />
□ разработчиком допущены ошибки при написании кода;<br />
□ в коде оставлены преднамеренные люки;<br />
□ злоумышленник получил возможность (права) модифицировать код либо данные, используемые кодом на сервере;<br />
□ злоумышленник получил доступ к интерпретатору с правом исполнения команд.<br />
Наиболее часто встречаются уязвимости, относящиеся к ошибкам на этапе разработки, причем в значительной степени это касается необходимости проверок данных, которые поступают от клиента на обработку программой. Этому вопросу был посвящен отдельный бюллетень CERT — CERT Advisory СА-1997-25 Sanitizing User-Supplied Data in CGI Scripts. В качестве примера возможности реализации атаки приведем CERT Advisory СА-1997-24 Buffer Overrun Vulnerability in Count.cgi cgi-bin Program. В документе говорится о программе count.cgi, которая ведет подсчет посещений Веб-вервера. По причине недостаточной проверки данных, вводимых клиентом, возможно произвести переполнение стека. В результате Count.cgi исполнит команды злоумышленника, наделив их при этом правами доступа, равными правам доступа сервиса httpd в данной системе.<br />
В целом, специальным образом подобранные некорректные (в смысле скорее &#8220;неожидаемые разработчиком&#8221;) наборы данных представляют собой угрозу, характерную не только для CGI. Известны случаи, когда использование специальных символов (&#8220;/&#8221;, &#8220;.&#8221; и ряда других) в URL при обращении к Веб-серверу приводило к совсем иным последствиям, чем это предполагалось разработчиками и администраторами Веб-сервера — от отказа в обслуживании до возможности исполнения зловредного кода с высокими привилегиями. Не будем приводить весь список подобных атак — он довольно однообразен (сформированный особым образом URL — в ответ недокументированная реакция сервера). Остановим внимание специалистов на том вопросе, что, обеспечивая защиту своих Веб-серверов, например, с помощью межсетевых экранов, необходимо уделять внимание не только правильной адресации и обращению к службам, но и тому, какие данные получает конкретное приложение. Другими словами, строя защиту, необходимо в анализе угроз подниматься от сетевого и транспортного уровня сетевой модели — вверх до прикладного.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.microfinance.uz/ataki-na-servery-cgi-i-http/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

