<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Новая уязвимость в PHP раскрывает двери спамерам</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37142.html</link>
    <description>В PHP 5.2.1 и 5.2.0 обнаружена возможность (http://www.securityfocus.com/bid/23359) вставки символа новой строки через email адрес переданный в функцию отправки сообщения. Ошибка в regex выражении для проверки валидности email адреса в фильтре ext/filter (функция filter_var с параметром FILTER_VALIDATE_EMAIL), позволяет добавить дополнительные заголовки в тело письма, что может быть использовано для массовой рассылки спама через различные web-формы.&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема связана с отсутствием D модификатора в сочетании с символом проверки конца строки $ (если поставить &#092;n - то выражение после &#092;n не попадет в область видимости регулярного выражения) в PCRE выражениях используемых в ext/filter, также отмечается,  что ошибка типична для большого числа скриптов в которых используется функция preg_match().&lt;br&gt;&lt;br&gt;URL: http://www.securityfocus.com/bid/23359&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=10401&lt;br&gt;</description>

<item>
    <title>Новая уязвимость в PHP раскрывает двери спамерам (balex)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37142.html#18</link>
    <pubDate>Thu, 12 Apr 2007 07:08:18 GMT</pubDate>
    <description>&amp;gt;FILTER_VALIDATE_EMAIL лишь одно проявление глобальной проблемы, которая больше с криворукостью связана, чем с PHP.&lt;br&gt;&lt;br&gt;Вполне согласен, достаточно просто от этого защититься:&lt;br&gt;filter_var(trim($var), FILTER_VALIDATE_EMAIL);&lt;br&gt;&lt;br&gt;И все проблемы как рукой снимет.</description>
</item>

<item>
    <title>Новая уязвимость в PHP раскрывает двери спамерам (Anatoliy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37142.html#17</link>
    <pubDate>Wed, 11 Apr 2007 10:14:12 GMT</pubDate>
    <description>А еще через пару месяцев, когда программист становится НОРМАЛЬНЫМ он прекращает использовать PHP (ака Basic for WEB) совсем.</description>
</item>

<item>
    <title>Новая уязвимость в PHP раскрывает двери спамерам (Apocalepse)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37142.html#16</link>
    <pubDate>Tue, 10 Apr 2007 19:58:36 GMT</pubDate>
    <description>filter_var это такое нововведение в PHP5?</description>
</item>

<item>
    <title>Новая уязвимость в PHP раскрывает двери спамерам (Антон)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37142.html#15</link>
    <pubDate>Tue, 10 Apr 2007 08:32:01 GMT</pubDate>
    <description>А ты preg_match ищи: Results 1 - 10 of about 49,300.&lt;br&gt;&lt;br&gt;FILTER_VALIDATE_EMAIL лишь одно проявление глобальной проблемы, которая больше с криворукостью связана, чем с PHP. &lt;br&gt;&lt;br&gt;На perl тоже полно штучек, очень часто пишут /$user_var/ вместо /&#092;Q$user_var&#092;E/. Если в $user_var подставить &quot;?&#123; system(qw(ls -al /)); &#125;&quot; будет &quot;Ой&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Новая уязвимость в PHP раскрывает двери спамерам (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37142.html#14</link>
    <pubDate>Tue, 10 Apr 2007 07:24:21 GMT</pubDate>
    <description>Одним смешно, другим не смешно. :) :( &lt;br&gt;http://www.google.com/codesearch?q=FILTER_VALIDATE_EMAIL&amp;hl=en&amp;btnG=Search+Code&lt;br&gt;Проблема вообще мизерная. Проектов которые юзают jelix, мало. Сайтов написанных на Solar тоже. Домашние поделки по определению не используют эту фичу.</description>
</item>

<item>
    <title>Новая уязвимость в PHP раскрывает двери спамерам (bugzilla)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37142.html#13</link>
    <pubDate>Tue, 10 Apr 2007 06:53:56 GMT</pubDate>
    <description>Коллеги, просвятите плз - это на mod_php как-то распостраняется?</description>
</item>

<item>
    <title>Новая уязвимость в PHP раскрывает двери спамерам (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37142.html#12</link>
    <pubDate>Mon, 09 Apr 2007 19:27:19 GMT</pubDate>
    <description>Больше всего меня улыбает читая новости на опеннете, это очередные вести о дырках.  Прочитав в рссах заголовок новости, тут же кинулся посмотреть, что скажут пхписты. Первый коммент выразил я думаю всеобщее настроение))</description>
</item>

<item>
    <title>Новая уязвимость в PHP раскрывает двери спамерам (lopux)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37142.html#11</link>
    <pubDate>Mon, 09 Apr 2007 14:08:16 GMT</pubDate>
    <description>&amp;gt; А что мешает использовать собственный валидатор? Религия не позволяет?&lt;br&gt;&lt;br&gt;Esli kazhdiy budet pisat&apos; sobstvenniy validator mi daleko ne uidem v etom mire :)&lt;br&gt;&lt;br&gt;&amp;gt; В особо критичных случаях можно и нужно перепроверять получателя по SMTP&lt;br&gt;&lt;br&gt;A vot eto voobche durnoy ton. &quot;перепроверять&quot; nikogda nichego ne nuzhno. Nuzhno &quot;proveryat&apos;&quot; odin raz, i navsegda :) Ne doveryaete biblioteke? Voz&apos;mite druguyu.</description>
</item>

<item>
    <title>Новая уязвимость в PHP раскрывает двери спамерам (Iscander)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37142.html#10</link>
    <pubDate>Mon, 09 Apr 2007 13:24:02 GMT</pubDate>
    <description>А что мешает использовать собственный валидатор? Религия не позволяет? Как правило у любого нормального программиста через пару месяцев есть готовые валидаторы практичекси на всё к тому же отлаженые. Уязвимость для script-kidy программистов, своё писать надо, а не доверять существующему. В особо критичных случаях можно и нужно перепроверять получателя по SMTP. </description>
</item>

</channel>
</rss>
