Me pregunto si mi arquitectura representa un riesgo para la seguridad. Detalles:
-
El sitio web completo no es de ROOT, pero aún así, el usuario de APACHE utilizado tiene algunos permisos bastante avanzados.
-
Tengo una carpeta "user_files" que puede contener cualquier tipo de archivo de usuario. Por ejemplo, un archivo ksh unix.
-
Mi php.ini desactiva la función
exec
php (así como algunas otras funciones sensibles)
Mi pregunta es simple pero tiene 2 aspectos:
- ¿Alguien podría ejecutar el script cargado?
- ¿Cuál es la magnitud del riesgo? Si el script es ejecutado por apache, supongo que lo máximo que podría hacer es eliminar todos los archivos apache del servidor, ¿verdad?
Editar: esto creo que se relaciona con la programación, ya que también formulo la pregunta desde un punto de vista de la programación (ejecución de scripts a través de PHP)