Il progetto Snuffleupagus sviluppa un modulo PHP per bloccare le vulnerabilità

Nell'ambito del progetto Snuffleupagus è in fase di sviluppo un modulo per l'interprete PHP7, progettato per aumentare la sicurezza dell'ambiente e bloccare errori comuni che possono portare a vulnerabilità nelle applicazioni PHP in esecuzione. Il modulo consente anche di creare patch virtuali per risolvere problemi specifici senza modificare i testi sorgente dell'applicazione vulnerabile, il che è utile per l'uso in sistemi di hosting condiviso, dove non è possibile mantenere aggiornate tutte le applicazioni degli utenti. Il modulo è scritto in C, viene collegato come una libreria condivisa ("extension=snuffleupagus.so" in php.ini) e è distribuito è sotto licenza LGPL 3.0.

Snuffleupagus offre un sistema di regole che consente di utilizzare sia modelli comuni per aumentare la protezione, sia di creare regole personalizzate per controllare i dati in ingresso e i parametri delle funzioni. Ad esempio, la regola "sp.disable_function.function("system").param("command").value_r("[$|;&`\n] oder ')").drop();" permette di limitare l'uso di caratteri speciali negli argomenti della funzione system() senza modificare l'applicazione. In modo simile, è possibile creare patch virtuali per bloccare vulnerabilità conosciute.

Dai test condotti dagli sviluppatori, Snuffleupagus riduce quasi a zero le prestazioni. Per garantire la propria sicurezza (le vulnerabilità nella protezione possono servire come ulteriore vettore per attacchi), il progetto applica un'accurata verifica di ogni commit su diverse distribuzioni, utilizzando sistemi di analisi statica, e il codice è formattato e documentato per facilitare l'audit.

Vengono forniti metodi integrati per bloccare classi di vulnerabilità come i problemi, alla serializzazione dei dati, l'uso non sicuro della funzione PHP mail(), la perdita di contenuti dei Cookie durante gli attacchi XSS, problemi legati al caricamento di file contenenti codice eseguibile (ad esempio, nel formato phar ), generazione scadente di numeri casuali esostituzione di costrutti XML non corretti. Le modalità di aumento della sicurezza PHP fornite in Snuffleupagus sono:

Tra le modalità per aumentare la protezione PHP sono supportate:

Il progetto è stato creato e utilizzato per proteggere gli utenti nell'infrastruttura di uno dei principali operatori di hosting francesi. Si segnala, il che significa che la semplice integrazione di Snuffleupagus potrebbe proteggere contro molte vulnerabilità pericolose rilevate quest'anno in Drupal, WordPress e phpBB. Le vulnerabilità in Magento e Horde potrebbero essere state bloccate attivando la modalità
"sp.readonly_exec.enable()".

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster