ISP zakazują phpBB

Niektóre duże firmy hostingowe podjęły bezprecedensową decyzję o zakazie stosowania phpBB na swoich serwerach. Przyczyną ma być duża liczba błędów w popularnym programie do tworzenia forum dyskusyjnego.
Jedna z dużych amerykańskich firm hostingowych HostPC w przesłanym klientom oświadczeniu poinformowała że w związku z dużą ilością dziur w phpBB zabrania instalowania tego programu na swoich serwerach. Według HostPC nowe dziury pojawiają się w phpBB praktycznie co miesiąc i personel firmy nie jest w stanie usuwać każdej z dziur w instalacjach u wszystkich klientów. Firma dała użytkownikom miesiąc na zainstalowanie alternatywnych programów, sugerując jeden z wymienionych: SM Forum, XMB Forum, Invision Board i vBulletin. Drugim feralnym programem z którego łataniem boryka się HostPC jest AWstats.

Kontrowersyjna decyzja firmy wzbudziła ostre protesty autorów phpBB, którzy zarzucili firmie szerzenie nieuzasadnionej paniki. Autorzy napisali m.in. "w phpBB na pewno będą pojawiać się nowe dziury, ale pokażcie nam aplikację w której takich dziur nie ma". Niestety, argument nieco chybiony bo phpBB jest absolutnym rekordzistą pod względem ilości dziur. Od początku ubiegłego roku w tym popularnym programie ujawniono ponad 70 dziur, z czego wiele poważnych.

Większość firm hostingowych oferuje klientom instalatory rozmaitych aplikacji, pisanych głównie w PHP. Architektura serwera Apache i PHP, działającego głównie jako moduł Apacza powoduje że aplikacje wszystkich użytkowników na serwerze działają z identycznymi uprawnieniami. W rezultacie uzyskanie dostępu do serwera przez dziurawą aplikację jednego użytkownika daje włamywaczowi dostęp do kont wszystkich pozostałych użytkowników. Równocześnie załatanie kilku tysięcy oddzielnych instalacji, nieraz modyfikowanych przez użytkowników również nie jest działaniem trywialnym. Trudno się więc dziwić że HostPC w trosce o pozostałych użytkowników podjęło tak radykalne środki ostrożności.

Z drugiej strony nie należy zapominać że phpBB i pozostałe aplikacje są darmowe, a równie poważne dziury pojawiają się w programach za które trzeba słono płacić. Problem nie leży więc w tym że autorzy phpBB nie wystarczająco się starają. Problem jest o wiele szerszy - jak zapewnić bezpieczeństwo i separację przywilejów w tak rozbudowanym środowisku jak serwer WWW obsługujący wielu użytkowników.
Oryginalny tekst został opublikowany na www.computerworld.pl
Ocena:
Twoja ocena:

Komentarze (12)

Xniver

25-08-2005 22:27

Yeah AnTi phpBB :]. Nareszcie ktoś mądry się znalazł.

B

20-07-2005 10:15

Już dawno byłem za tym, aby "nastraszyć" trochę zespół phpBB. Ale mimo wszystko serwerownie powinny lepiej zająć się doskonaleniem zabezpieczeń, a nie zakazem stosowania popularnego oprogramowania. Z drugiej strony webmasterzy powinni często przeglądać takie serwisy jak securityfocus.com i aktualizować swoje skrypty.

Lars

14-07-2005 18:57

Popieram. phpBB jest z taką ilością dziur nic nie warte :P

seaquest

14-07-2005 13:29

Ktoś na PHP.pl powiedział kiedyś: "phpBB działa, ale nikt nie wie jak i dlaczego, po prostu działa". Dlatego też tak ciężko o bezpieczeństwo tego skryptu. Rozwiązaniem jest też na pewno PHP jako CGI i FastCGI i coraz więcej serwerów stosuje tę metodę instalacji PHP.

Bakus

14-07-2005 13:11

> Hmmm.. Niech zabronią jeszcze używania HTML, XML i PHP i jak dają bazę Sql to niech zabronią z niej kożystać bo zawsze może tam być dziura i nie daj boże wpadnie do niej cały internet! A ludziom bez wyobraźni powinni nie instalować dostępu do sieci... phpBB było, jest i będzie wiodącym skryptem for dyskusyjnych jeżeli chodzi o ilość błędów. Od wielu lat phpBB jest rozwijane na bazie dziurawego kodu. Trudno oczekiwać, by kolejne wersje nie miały błędów skoro jądro tego skryptu je ma i nikomu nie chce się napisać tego poprawnie. Fakt - napisanie całego jądra phpBB od nowa to bardzo duże zadznie... jednak trzeba wziąść pod uwagę, że PHP się rozwija (zarówno jeżeli chodzi o bezpieczeństwo jak i możliwości) a phpBB nie jest dostosowane do ostatnich wersji PHP w pełni. Twórcy phpBB mają 2 wyjścia: albo napiszą phpBB od nowa, albo będą patrzeć jak coraz większe grono provaiderów zabrania jego stosowania.

r.

12-07-2005 16:02

Osobna instancja httpd na każdy wirtual? Hmmm... To musi być przyszłość masshostingu -- hodować np. dziesięć tysięcy instancji httpd w dziesięciu tysiącach odpowiadających im grajdołkach. Oczywiście dla każdego osobny adres IP i wracamy do ery HTTP/1.0 (no, bogatsi kupią sobie content-switche). Nie tędy droga. Po pierwsze samo PHP ma mechanizmy umożliwiające pewną separację wirtuali od siebie (open_basedir i inne), po drugie lepiej puszczać takie rzeczy jako CGI czy FastCGI. phpBB jest wrzodem na zadku wielu adminów i wcale mnie nie dziwi zakaz używania tego pakietu, od siebie dodałbym jeszcze, że warto zainteresować się FUDForum Ilii Alshanetskiego.

Łasic

12-07-2005 13:56

Hmmm.. Niech zabronią jeszcze używania HTML, XML i PHP i jak dają bazę Sql to niech zabronią z niej kożystać bo zawsze może tam być dziura i nie daj boże wpadnie do niej cały internet!

xmaster

12-07-2005 13:27

>>od kiedy Invision i vBulletin sa darmowe? a od kiedy to umiesz czytac ze zrozumieniem??

wuuuuuuuuuu

12-07-2005 12:01

od kiedy Invision i vBulletin sa darmowe?

poziomek

12-07-2005 10:19

a moze fastcgi skonfigurowac coby skrypty php odpalaly sie z prawami uzytkownika - wlasciciela pliku? z kolei fastcgi dzialaja max jako administrator grupy. zdaje mnie sie ze nawet bez xattr mozna to uzyskac. bylo (chyba) gdzies na liscie lighttpd .

Linus

12-07-2005 10:08

Co do tych praw... to najlepiej kazda domente trzymac w osobnym serwerze wirtualnym. Umozliwia to taki mechanizm jak Jail z FreeBSD. Podobny mechanizm ma tez Solaris. Niestety zawsze to kolejny demon httpd do wykarmienia ;/

Vinetou

12-07-2005 09:34

Podoba mi się koncowe stwierdzenie. :-)

Polecane

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »