如果您有時需要用于 cp、mv 或啟動一些 python 檔案的 exec 或 shell_exec 函式,我想問一下將 /etc/sudoers 用于 www-data 的最佳或最聰明的方法是什么。www-data ALL=(ALL) NOPASSWD:ALL 是唯一的方法還是您將如何配置此類問題?謝謝
uj5u.com熱心網友回復:
設定www-data為 sudoer是一個非常糟糕的主意,更不用說設定為沒有密碼的 sudoer。這意味著如果有人設法通過 Web 服務器觸發了一些 PHP 代碼(任何型別的洗掉代碼執行漏洞),他們就可以接管整個服務器,因為他們可以在不需要整個服務器上的密碼的情況下以 SUDO 的形式執行命令。
這里有幾個可能的選擇:
根據檔案是什么,您可以
www-data為這些特定檔案授予所需的權限。使用佇列。讓 PHP 將操作添加到佇列中,然后讓一些腳本(可以使用 CRON 每隔幾秒呼叫一次,或者您創建一個作為守護程式運行的不同服務)讀取并執行佇列中的操作。然后,您還可以在它執行之前限制和驗證它可以執行的操作。
轉載請註明出處,本文鏈接:https://www.uj5u.com/shujuku/404884.html
標籤:
上一篇:獲取JSON的特定部分
