unix恶意脚本/ ksh执行

我想知道我的架构是否构成安全风险。 细节:

我的问题很简单,但有两个方面:

  1. 有人可以执行上传的脚本?
  2. 风险的大小是多less? 如果这个脚本是由apache执行的,我猜它可以做的最大限度是删除服务器的所有apache拥有的文件,对吧?

你禁用php的exec函数可能有助于lockingphp脚本调用其他脚本,比如你描述的ksh脚本。 但是,除非你禁止用户上传php脚本,否则他们可能会调用php的破坏性函数(除非你禁用了所有这些函数)。

如果你可以禁止所有的dynamic脚本被apache的users_files目录解释,你可能会更安全,但是禁用你想要的用户的一些function。

根据您的发行版本以及您想要安装和维护的软件,我可以考虑一个选项。

启用Apache的suEXECfunction,所以任何非php和其他mod_language脚本运行在另一个用户帐户下。 通过一个cgi界面使用php,如果你能得到php-fpm,就可以使一些脚本作为一个单独的用户运行。