Projekti Snuffleupagus zhvillon një modul PHP për bllokimin e dobësive.

Në kuadër të projektit Snuffleupagus po zhvillohet moduli për lidhjen me interpreterin PHP7, i destinuar për të rritur sigurinë e mjedisit dhe për të bllokuar gabimet standarde që çojnë në shfaqjen e dobësive në aplikacionet PHP që ekzekutohen. Moduli gjithashtu lejon krijimin e patçave virtuale për zgjidhjen e problemeve specifike pa ndryshuar tekstet origjinale të aplikacionit të cenueshëm, gjë që është e dobishme për t'u aplikuar në sistemet e hostingut masiv, ku nuk është e mundur të ruhet çdo aplikacion përdoruesi në versionin më të fundit. Moduli është shkruar në gjuhën C, lidhet në formën e një biblioteke të shpërndarë ("extension=snuffleupagus.so" në php.ini) dhe shpërndahet nën licencën LGPL 3.0.

Snuffleupagus ofron një sistem rregullash, duke lejuar përdorimin si të shabloneve standarde për rritjen e mbrojtjes ashtu edhe krijimin e rregullave të veta për të kontrolluar hyrjet dhe parametrat e funksioneve. Për shembull, rregulli "sp.disable_function.function('system').param('command').value_r('[$|;&`\\n]').drop();" lejon kufizimin e përdorimit të simbolëve special në argumentet e funksionit system() pa ndryshuar aplikacionet. Njësoj mund të krijohen patch-e virtuale për bllokimin e dobësive të njohura.

Sipas testeve të kryera nga zhvilluesit, Snuffleupagus pothuajse nuk zvogëlon performancën. Për të siguruar sigurinë e saj (dobësitë e mundshme në shtresën mbrojtëse mund të shërbejnë si një vektor shtesë për sulme), projekti përdor teste të hollësishme për çdo commit në distribucione të ndryshme, përdor sisteme analize statike, kodi formatizohet dhe dokumentohet për të lehtësuar zhvillimin e auditit.

Përfshihen metoda të ndërtuara për bllokimin e klasave të tilla të dobësive si problemet, të lidhura me serializimin e të dhënave, përdorimi i pasigurt i funksionit PHP mail(), dalja e përmbajtjes së Cookie gjatë sulmeve XSS, probleme për shkak të ngarkimit të skedarëve me kod ekzekutiv (p.sh., në formatin phar), gjenerimi i dobët i numrave të rastësishëm dhe zëvendësimi i konstrukcioneve të papara XML.

Nga modet për rritjen e mbrojtjes, PHP mbështet:

  • Aktivizimi automatik i flagjeve "secure" dhe "samesite" (mbrojtja nga CSRF) pĂ«r Cookie, kriptimi i Cookie;
  • NjĂ« set i integruar rregullash pĂ«r identifikimin e gjurmĂ«ve tĂ« sulmeve tĂ« kryera dhe komprometimit tĂ« aplikacioneve;
  • Aktivizimi global i detyrueshĂ«m i modit "strict" (p.sh., bllokon pĂ«rpjekjet pĂ«r tĂ« pĂ«rdorur njĂ« varg kur pritet njĂ« vlerĂ« numerike si argument) dhe mbrojtja nga manipulimet e tipeve;
  • Bllokimi si parazgjedhje i mbĂ«shtjellĂ«sve pĂ«r protokolle (p.sh., ndalimi "phar://") me lejen e tyre tĂ« qartĂ« nĂ« listĂ«n e bardhĂ«;
  • Ndalimi i ekzekutimit tĂ« skedarĂ«ve qĂ« janĂ« tĂ« aksesueshĂ«m pĂ«r shk writing;
  • Lista tĂ« zeza dhe tĂ« bardha pĂ«r eval;
  • Aktivizimi i kontrollit tĂ« domosdoshĂ«m tĂ« certifikatave TLS gjatĂ« pĂ«rdorimit
    curl;
  • Shtimi i HMAC nĂ« objektet e serializuara pĂ«r tĂ« garantuar se tĂ« dhĂ«nat e ruajtur gjatĂ« deserializimit janĂ« ato qĂ« ka ruajtur aplikacioni origjinal;
  • MĂ«nyra e regjistrimit tĂ« kĂ«rkesave;
  • Bllokimi i ngarkimit tĂ« skedarĂ«ve tĂ« jashtĂ«m nĂ« libxml pĂ«rmes lidhjeve nĂ« dokumentet XML;
  • MundĂ«sia e lidhjes sĂ« trajtuesve tĂ« jashtĂ«m (upload_validation) pĂ«r tĂ« verifikuar dhe skanuar skedarĂ«t e ngarkuar;

Projekti është krijuar dhe përdoret për të mbrojtur përdoruesit në infrastrukturën e një prej operatorëve të mëdhenj të hostingut francez. Vërehet, kështu që thjesht lidhja e Snuffleupagus do të mundësonte mbrojtjen nga shumë dobësi të rrezikshme, të identifikuara këtë vit në Drupal, WordPress dhe phpBB. Dobësitë në Magento dhe Horde do të mund të ishin bllokuar duke aktivizuar modin
"sp.readonly_exec.enable()".

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster