Доступ к server-status

Discussion in 'Песочница' started by ChocolatePuma, 16 Oct 2016.

  1. ChocolatePuma

    ChocolatePuma New Member

    Joined:
    25 Sep 2016
    Messages:
    12
    Likes Received:
    0
    Reputations:
    0
    Что дает доступ к:
    Apache Server Status for sito.com
     
  2. pas9x

    pas9x Elder - Старейшина

    Joined:
    13 Oct 2012
    Messages:
    423
    Likes Received:
    585
    Reputations:
    52
    Уу, открытый сервер-статус это стрёмно.
    В общем случае он ничего не даёт. Но иногда в нём можно увидеть идентификаторы сессий. Строка URI очень короткая (63 символа), потому такое может проканать на экзотических веб-приложениях с короткими идами сессии. Можно узнать айпишник админа и написать скрипт который каждую секунду будет логировать RUI и айпишники с сервер-статуса. Когда админ будет заходить в админку - это будет видно (если повезёт). И если ещё раз повезёт - отловишь ид сессии. Если нет привязки сессии к айпишнику - мои поздравления. Если есть - можно с помощью csrf что-нибудь сделать в админке сайта.

    Кстати, в nginx модуль ngx_http_status_module платный, что бесит.
     
    #2 pas9x, 16 Oct 2016
    Last edited: 16 Oct 2016
    ChocolatePuma likes this.
Loading...
Similar Threads - Доступ server status
  1. Torchin
    Replies:
    4
    Views:
    2,976