¿Cómo puedo usar el archivo phpinfo.php para encontrar nuevos archivos en un servidor?

1

Me han dado un servidor para piratear una clase de seguridad cibernética que he tomado.

Después de usar dirb para ver la estructura del archivo, el único archivo accesible fue el archivo phpinfo.php. Necesito usar este archivo para encontrar la ruta a otros archivos.

Sin embargo, todavía no he podido encontrar ninguna información útil.

La versión de php es 5.4.16. El archivo contiene la versión del sistema, el entorno de apache, el entorno de mysql, la información de cabecera http, las variables de entorno de PHP y más.

¿Cuáles son algunas de las vulnerabilidades comunes que podría usar con el archivo phpinfo.php? Estoy tratando de acceder a más archivos en el servidor.

    
pregunta DanielPahor 02.03.2018 - 15:48
fuente

1 respuesta

2

Como se indica en el comentario de @ Matthew, el archivo PHPinfo en sí no presenta una vulnerabilidad directa, ni tiene "vulnerabilidades comunes".

Sin embargo, una página PHPinfo expuesta se considera una vulnerabilidad de divulgación de información y puede revelar información importante sobre otros componentes o configuraciones que en realidad pueden ser vulnerables.

Como usted mencionó, la página muestra información de la versión de PHP, el sistema, Apache, MySQL; tal vez una búsqueda en línea del producto y el número de versión revelen algunos pasos potenciales (por ejemplo, una búsqueda de "vulnerabilidades de PHP 5.4.16"). Asegúrese de investigar lo mismo para los módulos instalados también.

Si no puede encontrar ningún software vulnerable y expuesto de esta manera, tal vez exista un problema en otra parte de la página, tal vez en la configuración de algo, pero es imposible que lo sepamos sin poder ver el toda la pagina. La identificación de la vulnerabilidad puede requerir un conocimiento de fondo del sistema y los servicios que se está ejecutando.

Finalmente, es posible que la página de PHPinfo sea solo una pequeña pista o quizás una pista falsa, y puede ser más fructífero dedicar tiempo a un enfoque diferente. Pero, de nuevo, realmente depende de la situación, y no hay forma de saberlo con seguridad dada la información de la pregunta.

    
respondido por el multithr3at3d 04.03.2018 - 23:42
fuente

Lea otras preguntas en las etiquetas