iLhay
1
แจ้งเตือนเรื่องช่องโหว่ของ Apache Status สำหรับเวอร์ชั่น 2.4.x
ผมอธิบายไม่เก่ง เอาเป็นดูที่นี่แล้วกัน … http://www.zerodayinitiative.com/advisories/ZDI-14-236/
ยังไงคนที่เปิดไว้ก็อย่าลืมเปลี่ยน url ในการดู server-status ด้วยล่ะครับ แล้วก็ตามข่าวเตรียมรออัพเดท …
ถ้าเราเปลี่ยน link เขาจะหาเจอไหมอ่าครับ T-T
อย่างน้อยก็กันพวกขี้เกียจได้
รบกวน พี่ๆ ขอวิธีแก้ให้หน่อยได้ไหมครับ :875328cc:
ไม่แน่ใจว่าเปลี่ยนตรงไหน แหะๆๆ
ปกติผมจะเปิดให้เข้าเฉพาะ localhost เท่านั้น
server-status ปกติไม่ควรเปิดให้เข้าได้จากทุกที่ครับ แก้ตรงนี้ก่อนเลยก็ได้
kke
9
แล้วเวลาเรียกดูนี่ดูยังไงครับ
ปกติจะไม่เรียกดูครับ จะให้ตัว munin เอาข้อมูลไฟ plot graph อีกที
ถ้ามีปัญหา ถึงจะ remote เข้ามาดู
เอ ถ้าใส่ HTTP Authen เอาไว้น่าจะเอาอยู่รึเปล่าครับ คิดว่ามันต้อง authen ผ่านก่อนแล้วถึงจะส่งไปให้ mod_status handler ต่อ, ปกติไม่เคยปล่อย /server-status ไว้เปลือยๆเลย ใส่พาสไว้ตลอด
iLhay
12
ถ้าใส่ http authen ไว้ ก็ปลอดภัยครับ