• [^] # Re: Trou de sécurité dans PHP 4.3.0

    Posté par (site web personnel) . En réponse à la dépêche Trou de sécurité dans PHP 4.3.0. Évalué à 10.

    Oula, attention aux confusions. Le suexec n'est pas automatique, et pas forcément selon les règles d'URL que tu indiques; c'est à l'administrateur de savoir le régler.

    Quant à savoir si le module apache est plus sûr que l'utilisation du CGI, c'est une querelle de clocher, mais c'est une question qui de toutes façons ne se prend pas à la légère dans le cadre d'un hébergement cloisonné. Etant donné que les bugs de ce genre dans PHP ne sont pas rares, j'aurais plutôt tendance à préférer du CGI en comptes séparés via suexec ou équivalent.

    C'est en tous cas la solution retenue sur Plebia; elle expose à moins de dangers en cas de défaillance de PHP (l'exposition des sources d'un compte web dans un cas, de tous dans l'autre).