Projekti Snuffleupagus zhvillon modul PHP për bllokimin e dobësive

Në kuadër të projektit Snuffleupagus po zhvillohet moduli për lidhjen me interpretorin PHP7, i destinuar për të rritur sigurinë e mjedisit dhe për të bllokuar gabimet tipike që çojnë në shfaqjen e dobësive në aplikacionet PHP që ekzekutohen. Moduli gjithashtu lejon krijimin e patches virtuale për të adresuar probleme specifike pa ndryshuar tekstet originare të aplikacionit të dobësuar, që është e dobishme për përdorim në sistemet e hostimit në masë, ku është e pamundur të sigurohet që të gjitha aplikacionet e përdoruesve të mbahen në gjendje të azhurnuar. Moduli është shkruar në gjuhën C, lidhet si një bibliotekë ndarëse ("extension=snuffleupagus.so" në php.ini) dhe distribuohet në përputhje me licencën LGPL 3.0.

Snuffleupagus ofron një sistem rregullash që lejon përdorimin e template-ve standarde për të rritur mbrojtjen si dhe krijimin e rregullave të veta për kontrollin e hyrjeve dhe parametrave të funksioneve. Për shembull, rregulli "sp.disable_function.function("system").param("command").value_r("[$|;&`\n]").drop();" lejon bllokimin e përdorimit të karaktereve speciale në argumentet e funksionit system() duke mos e ndryshuar aplikacionin. Njëlloj mund të krijohen patch-e virtuale për bllokimin e dobësive të njohura.

Sipas testimeve të kryera nga zhvilluesit, Snuffleupagus pothuajse nuk e ul performancën. Për të siguruar sigurinë e saj (dobësitë e mundshme në ndërfaqen mbrojtëse mund të shërbejnë si një vektor shtesë për sulme), projekti zbatohet një testim të detajuar të çdo commit-i në distribuime të ndryshme, përdoren sisteme analize statike, kodi formatizohet dhe dokumentohet për të lehtësuar auditimin.

Metodat e përfshira ofrohen për të bllokuar klasa të tilla dobësish si problemet, të lidhura me serializimin e të dhënave, të pasigurt përdorimin e funksionit PHP mail(), rrjedhjen e përmbajtjes së Cookie gjatë sulmeve XSS, problemet që shkaktohen nga ngarkimi i skedarëve me kod ekzekutues (për shembull, në formatin phar), gjenerimin e rastit të dobët dhe zëvendësimin e përbërjeve të papërshtatshme XML.

Nga modet për rritjen e mbrojtjes PHP mbështet:

  • Aktivizimi automatik i flamujve "secure" dhe "samesite" (mbrojtja nga CSRF) pĂ«r Cookie, kriptimi i Cookie;
  • NjĂ« grup tĂ« integruar rregullash pĂ«r identifikimin e shenjave tĂ« sulmeve dhe kompromiseve nĂ« aplikacione;
  • Aktivizimi global i detyrueshĂ«m i modit "i ashpĂ«r" (pĂ«r shembuj, bllokon pĂ«rpjekjet pĂ«r tĂ« treguar njĂ« varg kur pritet njĂ« vlerĂ« e plotĂ« numrore si argument) dhe mbrojtja nga manipulimi i tipeve;
  • PĂ«rjashtimi i parazgjedhur i mbĂ«shtjellĂ«sve pĂ«r protokollet (pĂ«r shembull, ndalimi "phar://"Ă«t me leje tĂ« qartĂ« nĂ«pĂ«rmjet njĂ« liste tĂ« bardhĂ«;
  • Ndalimi i ekzekutimit tĂ« skedarĂ«ve qĂ« janĂ« tĂ« shkruar;
  • Lista tĂ« zeza dhe tĂ« bardha pĂ«r eval;
  • Aktivizimi i kontrollit tĂ« domosdoshĂ«m tĂ« certifikatave TLS gjatĂ« pĂ«rdorimit tĂ«
    curl;
  • Shtimi i HMAC nĂ« objektet e serializuara pĂ«r tĂ« garantuar qĂ« gjatĂ« deserializimit tĂ« dhĂ«nat e marra kanĂ« ardhur nga aplikacioni burim;
  • Rehimi i regjistrimit tĂ« kĂ«rkesave;
  • Bllokimi i ngarkimit tĂ« skedarĂ«ve tĂ« jashtĂ«m nĂ« libxml pĂ«rmes lidhjeve nĂ« dokumentet XML;
  • MundĂ«sia e lidhjes sĂ« trajtuesve tĂ« jashtĂ«m (upload_validation) pĂ«r verifikimin dhe skanimin e skedarĂ«ve tĂ« ngarkuar;

Projekti është krijuar dhe përdoret për mbrojtjen e përdoruesve në infrastrukturën e një nga operatorët e mëdhenj francezë të hostimit. Vërehet, që thjesht duke lidhur Snuffleupagus do të mund të mbrohej nga shumë dobësi të rrezikshme që janë zbuluar këtë vit në Drupal, WordPress dhe phpBB. Dobësitë në Magento dhe Horde do të mund të ishin bllokuar duke aktivizuar modin
"sp.readonly_exec.enable()".

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster