The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

В результате проведения Месяца безопасности PHP уже опубликовано 20 уязвимостей

12.05.2010 12:29

Подведены первые итоги акции "Month of PHP Security" по поиску связанных с языком PHP уязвимостей и написанию статей по безопасному программированию на PHP. Акция проводится по инициативе компании SektionEins GmbH и лично Стефана Эссера (Stefan Esser), на этот раз с привлечением ряда спонсоров, профинансировавших часть небольшого призового фонда (предназначенного для привлечения сторонних специалистов). Стефан известен как "бывший разработчик" PHP, настаивавший на повышении безопасности PHP-интерпретатора (hardening), несколько лет назад покинувший проект PHP и создавший проект Hardened-PHP (Suhosin patch).

На данный момент, в течении акции уже было выявлено 20 проблем безопасности, 12 из которых затрагивают непосредственно интерпретатор PHP, а 8 присутствуют в популярных PHP-приложениях. Для сравнения в прошлой акции "Месяц ошибок в PHP", проведенной Стефаном в 2007 году, в PHP было найдено более 40 проблем безопасности. С учетом того, что новые уязвимости, найденные в рамках акции, публикуются на сайте php-security.org каждый день, возможно в этом году удастся преодолеть ранее взятый барьер.

Экспертным советом будут определены победители, подготовившие наиболее интересные статьи на тему безопасности PHP или нашедшие наиболее важные ошибки. Занявшие с первого по четвертое место получат возможность бесплатно посетить конференцию SyScan, кроме того в зависимости от занятого места им будет предоставлено денежное вознаграждение: за первое место - 1000 евро, второе - 750 евро, третье - 500 евро, четвертое - 250 евро. Занявшие с 5 и 6 место получат лицензию на ПО CodeScan PHP, а с 7 по 16 место - 65-долларовые купоны для интернет-магазина Amazon.

Из наиболее важных уязвимостей, обнаруженных в рамках конкурса, можно отметить:

Дополнительно на конкурс прислано несколько статей, разбирающих суть известных типов уязвимостей, рассказывающих о связанных с безопасностью функциях и демонстрирующих технику безопасного программирования на языке PHP:



  1. Главная ссылка к новости (http://php-security.org/2010/0...)
  2. OpenNews: В мае будет проведен месяц безопасности PHP
  3. OpenNews: Эксперт по безопасности покидает команду PHP. Патчи для контроля почты
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/26567-php
Ключевые слова: php, security
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (17) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (-), 14:15, 12/05/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    Без бажное ПО никогда не научатся писать...
     
     
  • 2.10, mike lee (?), 16:51, 12/05/2010 [^] [^^] [^^^] [ответить]  
  • +4 +/
    Конечно. Некоторые даже слово "безбажные" пишут ошибками.
     
     
  • 3.13, Карбофос (ok), 17:55, 12/05/2010 [^] [^^] [^^^] [ответить]  
  • +1 +/
    да и слова "безбажные" не существует :) разве что на олбанском
     

  • 1.2, Аноним (-), 14:15, 12/05/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Perl, только perl спасет мир :)
     
     
  • 2.4, Аноним (-), 14:29, 12/05/2010 [^] [^^] [^^^] [ответить]  
  • –2 +/
    На perl'е, ввиду его неудобочитаемости, безбажное ПО организовать не намного проще.
     
     
  • 3.7, Аноним (-), 15:33, 12/05/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Не согласен... Все зависит от опыта разработчика.
     
     
  • 4.9, Michael Shigorin (ok), 16:18, 12/05/2010 [^] [^^] [^^^] [ответить]  
  • +/
    >Не согласен... Все зависит от опыта разработчика.

    Тёртые в жерновах J2EE разработчики пишут потом аккуратно -- притом заметно быстрее, чем на java -- и на php, и на perl (см. тж. P5EE).

    Но тонкие звенья бывают и своими, и внешними... всего не перепишешь как надо.

     
  • 4.16, User294 (ok), 20:43, 12/05/2010 [^] [^^] [^^^] [ответить]  
  • +3 +/
    > Все зависит от опыта разработчика.

    У меня есть подозрение что дятлы без проблем облажаются и на perl и на чем там еще. То всем мешали переполнения буферов. То когда их не стало в веб-приложениях - нашлось 100500 новых классов уязвимостей. Думаете, есть серебряные пули которые запретят програмерам лажаться? Ставлю сто баксов что лопухи эпично облажаются и на перле и на [your favorite language here].

     

  • 1.3, Аноним (-), 14:29, 12/05/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Всего 20?
     
     
  • 2.6, amigos (??), 15:09, 12/05/2010 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Сразу все искать не стали, чтобы через месяц было чем заняться :)
     
  • 2.8, yopt (ok), 15:34, 12/05/2010 [^] [^^] [^^^] [ответить]  
  • +5 +/
    остальные были названы фичами
     
     
  • 3.14, Andrey Mitrofanov (?), 18:01, 12/05/2010 [^] [^^] [^^^] [ответить]  
  • +/
    остальные ещё деньги не отбили
     

  • 1.5, terminus (ok), 15:00, 12/05/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Компьютеры надо разъеденить... Ну или не давать никому доступа!
     
  • 1.12, zuborg (?), 17:16, 12/05/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Правильный конкурс, надо раз в месяц такой проводить.
     
     
  • 2.17, User294 (ok), 20:44, 12/05/2010 [^] [^^] [^^^] [ответить]  
  • +/
    В случае аварии выдерни шнур, выдави стекло!
     

  • 1.18, solardiz (?), 00:46, 13/05/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Заголовок и текст новости - ошибочны (я только что отправил модератору поправки). Месяц еще в самом разгаре (т.е. пока опубликована примерно 1/3 материалов). Конкурс там как-бы "заодно", в его рамках пока публикуются статьи (а не уязвимости) и его итоги еще не подведены. (Пока мелкие призы присуждены только блоггерам за распространение информации о "Месяце".) Уязвимости же почти все найдены самим Стефаном до начала "Месяца" (хотя есть и исключения), а сейчас постепенно публикуются каждый день в течении месяца. Думаю, есть смысл опубликовать здесь еще одну-две новости когда итоги конкурса и правда будут подведены и/или по завершении "Месяца".
     
     
  • 2.19, Logo (ok), 13:20, 13/05/2010 [^] [^^] [^^^] [ответить]  
  • +/
    А, ну тогда понятно, почему 20.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру