Movatterモバイル変換


[0]ホーム

URL:


はてなブックマークアプリ

サクサク読めて、
アプリ限定の機能も多数!

アプリで開く

はてなブックマーク

  • はてなブックマーク
  • テクノロジー
  • Apache HTTPD: `Options -FollowSymLinks` は不完全 - ダメ出し Blog
  • Twitterでシェア
  • Facebookでシェア

気に入った記事をブックマーク

  • 気に入った記事を保存できます
    保存した記事の一覧は、はてなブックマークで確認・編集ができます
  • 記事を読んだ感想やメモを書き残せます
  • 非公開でブックマークすることもできます
適切な情報に変更

エントリーの編集

loading...

エントリーの編集は全ユーザーに共通の機能です。
必ずガイドラインを一読の上ご利用ください。

タイトルガイドライン

このページのオーナーなので以下のアクションを実行できます

タイトル、本文などの情報を
再取得することができます
コメントを非表示にできますコメント表示の設定

ブックマークしました

ここにツイート内容が記載されますhttps://b.hatena.ne.jp/URLはspanで囲んでください

Twitterで共有

ONにすると、次回以降このダイアログを飛ばしてTwitterに遷移します

297usersがブックマークコメント46

    ガイドラインをご確認の上、良識あるコメントにご協力ください

    0/0
    入力したタグを追加

    現在プライベートモードです設定を変更する

    おすすめタグタグについて

      よく使うタグ

        Apache HTTPD: `Options -FollowSymLinks` は不完全 - ダメ出し Blog

        ガイドラインをご確認の上、良識あるコメントにご協力ください

        0/0
        入力したタグを追加

        現在プライベートモードです設定を変更する

        おすすめタグタグについて

          よく使うタグ

            はてなブックマーク

            はてなブックマークで
            関心をシェアしよう

            みんなの興味と感想が集まることで
            新しい発見や、深堀りがもっと楽しく

            ユーザー登録

            アカウントをお持ちの方はログインページ

            記事へのコメント46

            • 注目コメント
            • 新着コメント
            tsukamotch
            端的に言えば共用サーバーは使うな、と

            その他
            raimon49
            言及先である徳丸さんのブログにも追記あり。

            その他
            muchonov
            シンボリックリンク、タイミング攻撃とか競合状態とか古典的な地雷が埋まりまくりなんだな。既知の問題だったみたいだけど、日本語圏で目にしたことなかった。

              その他
              keitone
              GMOの社長さんすごかったよね(・ω・)

                その他
                cat-o-ninetail
                ふむふむー。シェル機能の提供を売りの一つにしてる共用サーバサービスの場合、なかなか対策が難しそう。

                その他
                dominion525
                「TOCTOU」→トクトウ→とくとう→禿頭。

                その他
                rryu
                シンボリックリンクのレースコンディション問題は結構昔から言われているが、 未だに何とかできる機能がOSに実装されないのは何故なのだろう。

                その他
                luccafort
                「TOCTOU」知らんかった、なるほど。さらっと流し読みしただけなのであとでよくよく読み直しておこう。

                その他
                typista
                Apache HTTPD : `Options -FollowSymLinks` は不完全 : ダメ出し Blog

                その他
                dann
                mod_process_security

                  その他
                  rryu
                  rryuシンボリックリンクのレースコンディション問題は結構昔から言われているが、 未だに何とかできる機能がOSに実装されないのは何故なのだろう。

                  2013/09/05リンク

                  その他
                  tarchan
                  >各処理の間にはわずかながら別プロセスが動作する猶予があるため、 このタイミングでファイルまでのパスをシンボリックリンクに差し替えることで、 Apache HTTPD にシンボリックリンクを辿らせることができてしまう。

                  その他
                  mainyaa
                  う。Symlink Attack根深いんだな。共有サーバーは避ける。ぐらいしか思いつかない

                  その他
                  zoidstown
                  なるほど。

                    その他
                    kimutansk
                    一般的な環境で1つのWebサーバプロセス上で複数人のディレクトリを動かしている時点で完全な回避は不可と。

                    その他
                    tmatsuu
                    nginxのdisable_symlinksも結局同じ事か。ググってみたらいくつかパッチらしきものは見つかったが正しいかどうかはよくわからん。

                      その他
                      ftype
                      こゎぃょ~

                      その他
                      murasaki11
                      なるほどわからん

                        その他
                        potato777
                        シンボリックリンクかチェックしてからオープンするまでの間に差し替えることでシンボリックリンクを辿らせることができる(Time Of Check to Time Of Use)為、"Options -FollowSymLinks"では完全ではない。

                        その他
                        abe_hn
                        TOCTOU

                          その他
                          paulownia
                          セキュリティ

                            その他
                            taka222
                            ”Apache HTTPD: `Options -FollowSymLinks` は不完全 - ダメ出し Blog”

                              その他
                              hirata_yasuyuki
                              Browsing: "Apache HTTPD: `Options -FollowSymLinks` は不完全 - ダメ出し Blog"

                                その他
                                stealthinu
                                シンボリックリンクはそのチェックをたどるわずかな時間の間に差し替えるTOCTOUとう攻撃手法があるため単に-FollowSymLinksしても小さな穴が残るとのこと。

                                その他
                                NOV1975
                                攻撃する側がアクセスに合わせて任意のタイミングで作成するわけだから、何回かのトライで上手く行ってしまう可能性はあるね。

                                その他
                                JULY
                                確かに、レースコンディションがある以上、100% では無いけど、実用範囲では十分な対策だと思うが。

                                その他
                                burnworks
                                『「ユーザーごとに別権限の Web サーバーを立ち上げる」や 「ユーザーごとに別権限でコンテンツをアクセスする Web サーバーにする」 といった方法で回避もできる』

                                  その他
                                  qnighy
                                  TOCTOU

                                    その他
                                    luccafort
                                    luccafort「TOCTOU」知らんかった、なるほど。さらっと流し読みしただけなのであとでよくよく読み直しておこう。

                                    2013/09/03リンク

                                    その他
                                    overleo
                                    うへぇ。そうなんだ。共用サーバやばいなあ。

                                      その他
                                      syuu1228
                                      Apache HTTPD: `Options -FollowSymLinks` は不完全 - ダメ出し Blog

                                        その他
                                        raimon49
                                        raimon49言及先である徳丸さんのブログにも追記あり。

                                        2013/09/03リンク

                                        その他
                                        wasai
                                        このへんはちゃんと読んでおく。「TOCTOU」なんてしらなかった。

                                        その他
                                        YaSuYuKi
                                        Linux限定だが、inotifyとの組み合わせは怖いと思って調べてみたら、lstatの実装まで調べないと使えるかわからなさそうだhttp://linuxjm.sourceforge.jp/html/LDP_man-pages/man7/inotify.7.html

                                        その他
                                        sakura-1
                                        TOCTOU攻撃だったのか。なるほど。SELinuxとかでこの手の攻撃は防げるはず。

                                          その他
                                          katzchang
                                          「この問題は「TOCTOU」(もしくは「TOCTTOU」、「Time Of Check to Time Of Use」) と呼ばれる問題の一種」

                                            その他
                                            dominion525
                                            dominion525「TOCTOU」→トクトウ→とくとう→禿頭。

                                            2013/09/03リンク

                                            その他
                                            keitone
                                            keitoneGMOの社長さんすごかったよね(・ω・)

                                              2013/09/03リンク

                                              その他

                                              注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

                                              リンクを埋め込む

                                              以下のコードをコピーしてサイトに埋め込むことができます

                                              プレビュー
                                              アプリのスクリーンショット
                                              いまの話題をアプリでチェック!
                                              • バナー広告なし
                                              • ミュート機能あり
                                              • ダークモード搭載
                                              アプリをダウンロード

                                              関連記事

                                                usersに達しました!

                                                さんが1番目にブックマークした記事「Apache HTTPD: `Op...」が注目されています。

                                                気持ちをシェアしよう

                                                ツイートする

                                                Apache HTTPD: `Options -FollowSymLinks` は不完全 - ダメ出し Blog

                                                シンボリックリンク攻撃を防ぐための Apache HTTPD モジュールの解説はこちら: Apache HTTPD: mod_allow...シンボリックリンク攻撃を防ぐための Apache HTTPD モジュールの解説はこちら: Apache HTTPD: mod_allowfileowner https://fumiyas.github.io/apache/mod-allowfileowner.html 背景 ロリポップの共有 Web サービス下のサイト改ざん事件で、 攻撃手法の一つとして 「他ユーザー所有のファイルへのシンボリックリンクを自分のコンテンツディレクトリ下に作り、Apache HTTPD 経由でアクセスする」手順が利用されたらしい。 参考: http://blog.tokumaru.org/2013/09/symlink-attack.html 当社サービス「ロリポップ!レンタルサーバー」ユーザーサイトへの第三者による大規模攻撃について http://lolipop.jp/info/news/4149/#090

                                                ブックマークしたユーザー

                                                • drunkturtle2017/07/07drunkturtle
                                                • mr-80b2017/03/02mr-80b
                                                • mimesis2016/01/17mimesis
                                                • tajima_taso2015/08/24tajima_taso
                                                • hibiki_koyo2015/03/17hibiki_koyo
                                                • s-shin2014/11/25s-shin
                                                • nacika_inscatolare2014/09/11nacika_inscatolare
                                                • manabou2014/07/28manabou
                                                • tanakaBox2014/07/19tanakaBox
                                                • OKIIZO2014/05/08OKIIZO
                                                • satojkovic2014/03/31satojkovic
                                                • naohor2014/03/12naohor
                                                • W53SA2014/02/14W53SA
                                                • ishime2013/11/25ishime
                                                • KatagiriSo2013/11/06KatagiriSo
                                                • typista2013/10/04typista
                                                • pmakino2013/09/23pmakino
                                                • pmc122013/09/18pmc12
                                                すべてのユーザーの
                                                詳細を表示します

                                                ブックマークしたすべてのユーザー

                                                同じサイトの新着

                                                同じサイトの新着をもっと読む

                                                いま人気の記事

                                                いま人気の記事をもっと読む

                                                いま人気の記事 - テクノロジー

                                                いま人気の記事 - テクノロジーをもっと読む

                                                新着記事 - テクノロジー

                                                新着記事 - テクノロジーをもっと読む

                                                同時期にブックマークされた記事

                                                いま人気の記事 - 企業メディア

                                                企業メディアをもっと読む

                                                はてなブックマーク

                                                公式Twitter

                                                はてなのサービス

                                                • App Storeからダウンロード
                                                • Google Playで手に入れよう
                                                Copyright © 2005-2025Hatena. All Rights Reserved.
                                                設定を変更しましたx

                                                [8]ページ先頭

                                                ©2009-2025 Movatter.jp