Attention aussi : meme si Apache est lancé en tant que nobody, les futurs warlordz pourront lire vos fichier .php non éxécutés. Et que peut-on faire avec des .php non éxécutés ? A tout hasard, trouver le pass mysql ? et si par hasard c'était le meme que le shell de l'utilisateur concerné ?
Bref, attention a bien upgrader !
Concernant le support de PHP dans Apache 2.0, puisque c'est dans le sujet, et bien : ca manque de testeurs (d'après ce que j'ai pu comprendre) ! Le code est assez stable, mais impossible de tout tester sans plus de testeurs et de bugs-report. De plus le support du safe-mode semble merder avec Apache 2.0, mais un patch cochon règle temporairement le problème.
Pour ceux qui sont intéressés par ca :
http://www.netlibre.info/~airmax/phpinfo.php
-> prendre apache sur le CVS (sur le CVS, pas les snapshots qui marhcent pas)
-> prendre la branche non-stable de PHP sur le CVS (ou le snapshot).
-> prendre le patch : http://www.slamb.org/php-apache2-safemode.patch
Voila, avec ca vous saurez vous debrouiller pour avoir la meme chose.
Je vous raconte pas le temps que j'ai perdu pour réussir a faire marcher
ca.
Maxime, qui aurait mieux fait de rester a Apache 1.3...
# Puisqu'on parle de PHP...
Posté par Maxime Ritter (site web personnel) . En réponse à la dépêche Vulnérabilité dans PHP 4.2.0 et 4.2.1. Évalué à 10.