[PHP-users 5240] Re: [SECURITY]:PHP4 session spoofing exploit

Tomoyuki Asakawa php-users@php.gr.jp
Wed, 6 Feb 2002 14:29:57 +0900


あさかわ

> [PHP-users 5231]の極端な例を見ていただければ分かると思いますが、
> とくにファイルのパーミッションからgroupを落とす必要はないと思います。
>

[PHP-users 5231]のとおりにやってみました。
テストの方法がわるかったみたいです。

吉川さんの方法で、問題ないみたいです。ありがとうございました
早速採用させてもらいます。

 >#モジュール版PHPと同様、Apacheのユーザ権限で動いてしまうような気が。
同じはずですよ?

mod_php が悪いのじゃなく,SuExecの仕組みが
ようするにapacheから外部コマンドを起動する時しか働かないからです。