> désactiver le module CGI ?
php en cgi, c'est pas php en module. php en module s'exécute avec apache (même pid). pour php en cgi, apache fait un exec("/usr/bin/php"). Généralement, php en cgi est utilisé via su_exec ou équivalent pour changer de compte. apache tourne sous le compte "web" par exemple. Mais si, par exemple, tu demandes http://website.org/~toto/(...) ou http://toto.website.org/,(...) php en cgi va être lancé sous le compte toto. Çà renforce significativement la sécurité surtout lorsque plusieurs sites sont hébergés par un même serveur. Dans ce cas, passé en module php, est un plus gros risque que de continuer à utiliser php v4.3.0 en cgi.
[^] # Re: Trou de sécurité dans PHP 4.3.0
Posté par matiasf . En réponse à la dépêche Trou de sécurité dans PHP 4.3.0. Évalué à 6.
php en cgi, c'est pas php en module. php en module s'exécute avec apache (même pid). pour php en cgi, apache fait un exec("/usr/bin/php"). Généralement, php en cgi est utilisé via su_exec ou équivalent pour changer de compte. apache tourne sous le compte "web" par exemple. Mais si, par exemple, tu demandes http://website.org/~toto/(...) ou http://toto.website.org/,(...) php en cgi va être lancé sous le compte toto. Çà renforce significativement la sécurité surtout lorsque plusieurs sites sont hébergés par un même serveur. Dans ce cas, passé en module php, est un plus gros risque que de continuer à utiliser php v4.3.0 en cgi.