<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в PHP и PHPMailer</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116028.html</link>
    <description>В опубликованных (http://php.net/archive/2018.php) на днях корректирующих обновлениях PHP  5.6.39, 7.0.33, 7.1.25 и 7.2.13 устранена (http://php.net/ChangeLog-7.php#7.0.33) неприятная уязвимость (http://bugs.php.net/77153) (CVE-2018-19518 (https://security-tracker.debian.org/tracker/CVE-2018-19518)) в штатном PHP-дополнении IMAP, выявленная (https://antichat.com/threads/463395/#post-4254681) ещё в октябре. Уязвимость позволяет атаковать web-приложения для работы с электронной почтой или обойти системные ограничения доступа к функциям, выставляемые через опцию disable_functions  в php.ini. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;В случае запрета вызовов, подобных exec, system, shell_exec и passthru, уязвимость даёт возможность выполнить произвольный shell-код, в случае когда злоумышленники могут загрузить свой PHP-код на сервер (например, для продолжения атаки после эксплуатации уязвимостей (https://www.opennet.ru/opennews/art.shtml?num=49641) в плагинах для загрузки пользовательских файлов). Уязвимость также может применяться для атаки на we</description>

<item>
    <title>Уязвимости в PHP и PHPMailer (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116028.html#99</link>
    <pubDate>Tue, 11 Dec 2018 09:26:56 GMT</pubDate>
    <description>&amp;gt; новость об уязвимостях написали, а об релизе пхп 7.3 нет. совпадение? не &lt;br&gt;&amp;gt; думаю) &lt;br&gt;&lt;br&gt;Вы рандомом что-ли новости для чтения выбирайте? Новость про PHP 7.3 была за день до новости про уязвимости. &lt;br&gt;https://www.opennet.ru/opennews/art.shtml?num=49732&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в PHP и PHPMailer (Онаним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116028.html#98</link>
    <pubDate>Tue, 11 Dec 2018 06:27:05 GMT</pubDate>
    <description>В имени файла, переданном пользователем типовому публичному web-приложению, вообще не может существовать никаких путей. Хочешь выкладывать бэкап контейнера - выкладывай в tar. &lt;br&gt;&lt;br&gt;Если приложение не носит характер публичного web-приложения, там уже можно делать что угодно, понимая последствия.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в PHP и PHPMailer (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116028.html#97</link>
    <pubDate>Mon, 10 Dec 2018 12:33:05 GMT</pubDate>
    <description>Всё куда проще, я $_GET в вызовы не передаю, предварительно не обработав во все поля. Ни одна библиотека от криворукости не застрахует.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в PHP и PHPMailer (ваш КО)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116028.html#95</link>
    <pubDate>Mon, 10 Dec 2018 11:55:48 GMT</pubDate>
    <description>imap_open не имеет прямого отношения к отправке почты, которой занимается PHPMailer или его самодельная замена в 300 строк&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в PHP и PHPMailer (Gemorroj)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116028.html#94</link>
    <pubDate>Mon, 10 Dec 2018 09:57:06 GMT</pubDate>
    <description>да трендишь 100&#037;, наверняка там вагон и телега багов будет с юникодом каким-нибудь и проч.&lt;br&gt;и еще у тебя так же наверняка будут уязвимости. ты же ничего не знал про уязвимости в imap_open и утащил к себе 100500 строк сишного кода в виде php интерпретатора, чтобы &quot;сформировать и отправить MIME&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в PHP и PHPMailer (Gemorroj)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116028.html#93</link>
    <pubDate>Mon, 10 Dec 2018 09:51:22 GMT</pubDate>
    <description>новость об уязвимостях написали, а об релизе пхп 7.3 нет. совпадение? не думаю)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в PHP и PHPMailer (Онаним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116028.html#92</link>
    <pubDate>Mon, 10 Dec 2018 06:09:49 GMT</pubDate>
    <description>Да, правда. PHP - очень удачная обёртка в виде небольшого рантайма с динамической сборкой поверх тонны сишных библиотек. Удачнее не получилось, не получалось и не получается ни у кого уже лет 30.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в PHP и PHPMailer (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116028.html#91</link>
    <pubDate>Sun, 09 Dec 2018 20:00:38 GMT</pubDate>
    <description>&amp;gt; Если нет, то описатель этой менюшечки есть сервер-сайд, не надо ничего лишнего отправлять.&lt;br&gt;&lt;br&gt;ну ок, храни ее вечно - пока пользователь то ли нажмет submit, то ли передумает, то ли пойдет пообедать.&lt;br&gt;&lt;br&gt;в принципе, когда траффик был дорогой, мы так и делали.&lt;br&gt;&lt;br&gt;но вообще-то опять же - хранить то что и так хранится в виде файловой системы только ради того чтоб ненароком не выполнить код при попытке проверить существование...&lt;br&gt;&lt;br&gt;нет, ты правда считаешь ЭТО хорошим языком?&lt;br&gt;  &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в PHP и PHPMailer (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/116028.html#90</link>
    <pubDate>Sun, 09 Dec 2018 19:18:37 GMT</pubDate>
    <description>&amp;gt; немногочисленные хейтеры php&lt;br&gt;&lt;br&gt;Определение слова &quot;хейтер&quot; и статистику по многочисленности - в студию.&lt;br&gt;&lt;br&gt;А то есть подозрение, молчек, что ты балабол.&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
