Lëshimi i Snuffleupagus 0.5.1, moduli për bllokimin e dobësive në aplikacionet PHP

Pas një viti zhvillimi u publikua lëshimin e projektit Snuffleupagus 0.5.1, që ofron një modul për interpretorin PHP7 për të përmirësuar sigurinë e mjedisit dhe për të bllokuar gabimet tipike që shkaktojnë ndjeshmëri në aplikacionet PHP në ekzekutim. Moduli gjithashtu lejon krijimin patch-e virtuale për të eliminuar probleme specifike pa ndryshuar tekstet origjinale të aplikacionit të ndjeshëm, që është e përshtatshme për aplikim në sistemet e hostimit masiv, ku nuk është e mundur të mbahen të gjitha aplikacionet e përdoruesve të azhurnuara. Kostot e funksionimit të modulit vlerësohen si minimale. Moduli është shkruar në gjuhën C, lidhet në formën e një biblioteke të ndarë ("extension=snuffleupagus.so" në php.ini) dhe shpërndahet nën licencën LGPL 3.0.

Snuffleupagus ofron një sistem rregullash që lejon përdorimin e templates standarde për përmirësimin e sigurisë, si dhe krijimin e rregullave të veta për kontrollin e të dhënave hyrëse dhe parametrave të funksioneve. Për shembull, rregulli "sp.disable_function.function(\"system\").param(\"command\").value_r(\"[$|;&`\\n]\").drop();" lejon që pa ndryshuar aplikacionet të kufizojë përdorimin e karaktereve speciale në argumentet e funksionit system(). Ofron metoda të ndërtuara për të bllokuar klasa të tilla të ndjeshmërive si problemet, të lidhura me serializimin e të dhënave, përdorimi i pasigurt i funksionit PHP mail(), dalja e përmbajtjes së Cookie gjatë sulmeve XSS, probleme për shkak të ngarkimit të skedarëve me kod ekzekutiv (p.sh., në formatin phar), gjenerimi i dobët i numrave të rastësishëm dhe zëvendësimi i konstrukcioneve të papara XML.

Modet e ofruara në Snuffleupagus për përmirësimin e sigurisë së PHP:

  • Aktivizimi automatik i flagjeve "secure" dhe "samesite" (mbrojtja nga CSRF) pĂ«r Cookie, kriptimi i Cookie;
  • NjĂ« set i integruar rregullash pĂ«r identifikimin e gjurmĂ«ve tĂ« sulmeve tĂ« kryera dhe komprometimit tĂ« aplikacioneve;
  • Aktivizimi global i detyrueshĂ«m i modit "strict" (p.sh., bllokon pĂ«rpjekjet pĂ«r tĂ« pĂ«rdorur njĂ« varg kur pritet njĂ« vlerĂ« numerike si argument) dhe mbrojtja nga manipulimet e tipeve;
  • Bllokimi si parazgjedhje i mbĂ«shtjellĂ«sve pĂ«r protokolle (p.sh., ndalimi "phar://") me lejen e tyre tĂ« qartĂ« nĂ« listĂ«n e bardhĂ«;
  • Ndalimi i ekzekutimit tĂ« skedarĂ«ve qĂ« janĂ« tĂ« aksesueshĂ«m pĂ«r shk writing;
  • Lista tĂ« zeza dhe tĂ« bardha pĂ«r eval;
  • Aktivizimi i kontrollit tĂ« domosdoshĂ«m tĂ« certifikatave TLS gjatĂ« pĂ«rdorimit
    curl;
  • Shtimi i HMAC nĂ« objektet e serializuara pĂ«r tĂ« garantuar se tĂ« dhĂ«nat e ruajtur gjatĂ« deserializimit janĂ« ato qĂ« ka ruajtur aplikacioni origjinal;
  • MĂ«nyra e regjistrimit tĂ« kĂ«rkesave;
  • Bllokimi i ngarkimit tĂ« skedarĂ«ve tĂ« jashtĂ«m nĂ« libxml pĂ«rmes lidhjeve nĂ« dokumentet XML;
  • MundĂ«sia e lidhjes sĂ« trajtuesve tĂ« jashtĂ«m (upload_validation) pĂ«r tĂ« verifikuar dhe skanuar skedarĂ«t e ngarkuar;

Ndër ndryshimet në versionin e ri: Përmirësuar mbështetje për PHP 7.4 dhe realizuar përputhshmëria me degën e zhvillimit të PHP 8. Shtuar mundësinë e regjistrimit të ngjarjeve përmes syslog (për aktivizim propozohet direktiva sp.log_media, e cila mund të pranojë vlera php ose syslog). Përsëritur grupi i rregullave të propozuara si standard, në të cilën janë shtuar rregulla të reja për dobësitë dhe teknikat e sulmit që janë identifikuar së fundmi në aplikacionet web. Përmirësuar mbështetje për macOS dhe zgjeruar përdorimin e platformës për integrimin e vazhdueshëm mbi bazën e GitLab.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster