• # re

    Posté par . En réponse au journal User root de apache : une faille ?. Évalué à 1.

    En fait apache écoute par défaut sur le port 80 (ou 443) c'est un port privilégié comme tout les ports en dessous de 1024. Il faut donc les droits root pour s'y attacher et y faire tourner un process. Ceci est une mesure de sécurité système pour éviter que des utilisateurs ne lancent des process réseau sur ses ports (simuler un service telnet/smtp/imap/ldap pour récupérer des mots de passe par exemple).
    Donc on a besoin d'être root pour la connexion mais les services actuels sont souvent prévu pour diminuer (dropper) leurs privilèges une fois la connexion établi. Ils passent ensuite la main à un process disposant de moins de droits (sous utilisateur nobody par exemple) pour le reste de la session. Le process écoutant est généralement très simple et donc facile à sécuriser efficacement. Il est donc très difficile de lui faire faire quoi que ce soit de non-prévu.
    Il faut voir ce process dédié à la communication réseau comme une couche de sécurité supplèmentaire. C'est très répandu comme concept.