Snuffleupagus 0.5.1 väljaanne, moodul PHP-rakenduste haavatavuste blokimiseks

Pärast aasta arendust avaldati projekti väljaanne Snuffleupagus 0.5.1, mis pakub PHP7 tõlgitsesse moodulit, et suurendada keskkonna turvalisust ja blokeerida tüüpilisi vigu, mis võivad põhjustada haavatavusi PHP rakendustes. Moodul võimaldab ka luua virtuuaalpatšide konkreetsete probleemide lahendamiseks ilma haavatava rakenduse algse teksti muutmiseta, mis on mugav rakendamiseks massilise hostingu süsteemides, kus ei ole võimalik kõiki kasutajarakendusi ajakohasena hoida. Mooduli töökoormus on hinnatud minimaalseks. Moodul on kirjutatud C keeles, ühendatakse jagatud teegina ("extension=snuffleupagus.so" php.ini-s) ja levitatakse on litsentsi LGPL 3.0.

Snuffleupagus pakub reeglite süsteemi, mis võimaldab kasutada nii tüüpilisi malle kaitse suurendamiseks kui ka luua oma reegleid sisendite ja funktsioonide parameetrite kontrollimiseks. Näiteks reegel "sp.disable_function.function('system').param('command').value_r('[$|;&`\\n]').drop();" võimaldab rakendusi muutmata piirata erimärkide kasutamist funktsiooni system() argumentides. Pakutakse sisseehitatud meetodeid selliste haavatavuste, nagu probleemide, blokeerimiseks. seotud andmete serialiseerimisega, ebaturvaliseks PHP funktsiooni mail() kasutamine, Cookie sisu lekkimine XSS rünnakute käigus, failide üleslaadimisega seotud probleemid, kus sisu on täidetud käivitatava koodiga (näiteks formaadis phar), kehv juhuslike numbrite genereerimine ja asendamine valede XML konstruktsioonidega.

Snuffleupagus pakutavad PHP kaitse suurendamise režiimid:

  • Küpsiste "secure" ja "samesite" (CSRF rünnakute kaitseks) seadistamine automaatselt, küpsiste krüpteerimine; Sisseehitatud reeglite komplekt rünnakute ja rakenduste kompromiteerimise jälgede tuvastamiseks;
  • Sundige globaalset "
  • režiimi sisselülitamist.strict» (näiteks blokeerib katsetuse teatada stringi, kui oodatakse täisarvulist argumenti) ja kaitse tüüpide manipuleerimise vastu;
  • Vaikimisi blokeerimine protokollide ümbrikud (näiteks keeld «phar:///») nende väljendatud lubamise valge nimekirja kaudu;
  • Keelatud on käivitada faile, mis on kirjutamiseks saadaval;
  • Mustad ja valged nimekirjad eval jaoks;
  • TLS sertifikaatide kontrollimise kohustuslik lubamine, kui kasutatakse
    curl;
  • HMAC lisamine serialiseeritud objektidele, et tagada, et deserialiseerimisel saadakse andmed, mis on salvestatud algses rakenduses;
  • Päringute logimise režiim;
  • Väliste failide laadimise blokeerimine libxml parameetrite kaudu XML-dokumentides;
  • Võimalus ühendada väliseid töötlejaid (upload_validation) üles laaditud failide kontrollimiseks ja skannimiseks;

Sealhulgas muudatused uuest väljaandest: Parandatud PHP 7.4 tugi ja rakendatud ühilduvus arenduses oleva PHP 8 haruga. Lisatud võimalus sündmuste logimiseks syslogi kaudu (lisa väljundvalik sp.log_media, mis võib võtta väärtusi php või syslog). Uuendatud vaikimisi pakutavat reeglite komplekti, millele on lisatud uusi reegleid hiljuti tuvastatud haavatavuste ja veebirakenduste rünnakute tehnikate jaoks. Parandatud macOS-i tuge ja laiendatud pideva integreerimise platvormi kasutamist GitLabi baasil.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster