URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 14930
[ Назад ]

Исходное сообщение
"OpenNews: В PHP 4.4.2 и 5.1.2 найдены новые проблемы безопасности."

Отправлено opennews , 26-Апр-06 12:17 
Обнаружены  (http://www.infigo.hr/hr/in_focus/advisories/INFIGO-2006-04-02) три новые уязвимости в PHP 4.4.2 и 5.1.2:

-  Потенциальная возможность исполнения кода злоумышленника через переполнения буфера в функции wordwrap(), при передаче на вход специально сформированной строки большого размера (превышающего по размер по умолчанию выделяемой wordwrap() области памяти, примерно 1 Мб). В качестве решения рекомендуется ограничить  размер входных данных через "php_admin_value post_max_size  512K";

-  DoS через быстрый расход памяти, используя функцию array_fill(). Для защиты достаточно использовать разумное memory_limit ограничение в php.ini;

-  DoS при сравнении использовании функции substr_compare(), в качестве длинны строки указав значения выходящее за допустимые границы.


Примечательно, что разработчики PHP были уведомлены о данных проблемах 45 дней назад, ответ до сих пор не получен, исправления не вышли.

URL: http://www.infigo.hr/hr/in_focus/advisories/INFIGO-2006-04-02
Новость: http://www.opennet.me/opennews/art.shtml?num=7393


Содержание

Сообщения в этом обсуждении
"В PHP 4.4.2 и 5.1.2 найдены новые проблемы безопасности."
Отправлено Аноним , 26-Апр-06 12:17 
Нда. Что-то в php security team сломалось :(

"В PHP 4.4.2 и 5.1.2 найдены новые проблемы безопасности."
Отправлено Аноним , 26-Апр-06 13:37 
а работало? :-)

"В PHP 4.4.2 и 5.1.2 найдены новые проблемы безопасности."
Отправлено Samm , 26-Апр-06 16:24 
ну вобщем-то да, работало. Когда-то репорт который я высылал был за 4 дня обработан.

"В PHP 4.4.2 и 5.1.2 найдены новые проблемы безопасности."
Отправлено nuclight , 26-Апр-06 18:38 
PHP - говно, в очередной раз убеждаюсь. Мало того, что язык кривой, так еще и на безопасность совсм положили...

"В PHP 4.4.2 и 5.1.2 найдены новые проблемы безопасности."
Отправлено Ку , 26-Апр-06 22:28 
PHP - это язык?

"В PHP 4.4.2 и 5.1.2 найдены новые проблемы безопасности."
Отправлено GhostKS , 27-Апр-06 11:38 
PHP - язык програмирования, хоть и интерпритатор

"В PHP 4.4.2 и 5.1.2 найдены новые проблемы безопасности."
Отправлено Userr , 28-Апр-06 00:16 
Вы сделали две ошибки в простейшем предложении.
Признайтесь, вы программируете на PHP? :)

"В PHP 4.4.2 и 5.1.2 найдены новые проблемы безопасности."
Отправлено Аноним , 27-Апр-06 23:27 
г-н nuclight не будете ли вы так любезны предложить альтернативу? Вы виндузятник? Так и сосите свой asp. Динозавров тоже не предлагать.

"В PHP 4.4.2 и 5.1.2 найдены новые проблемы безопасности."
Отправлено Userr , 28-Апр-06 00:18 
Вас не устраивает Perl? Чем именно?

"В PHP 4.4.2 и 5.1.2 найдены новые проблемы безопасности."
Отправлено deklael , 28-Апр-06 16:11 
JSP?

"В PHP 4.4.2 и 5.1.2 найдены новые проблемы безопасности."
Отправлено Аноним , 30-Апр-06 06:24 
PHP заточен под Вёб. И поэтому он интерпритатор(я так думаю). А вот в данных дырах выиноваты кодеры, которые выделели 1мб памяти на си, а ПХП здесь не причём. Все вопросы к разработчикам библиотеки!

"В PHP 4.4.2 и 5.1.2 найдены новые проблемы безопасности."
Отправлено Logka , 09-Окт-06 15:35 
php - за 24 дня! :))