Neue PHP-Versionen schließen Sicherheitslöcher
Der Sicherheitsspezialist Stefan Esser hat zwei Sicherheitsprobleme in PHP entdeckt und veröffentlicht. Ein Problem mit der Speicherverwaltung können Angreifer ausnutzen, um eigenen Code einzuschleusen und auszuführen. Die Funktion strip_tags() zum Entfer
2004-07-16 00:00:00 2004-07-16 00:00:00 admin
Wenn PHP mit einer Grenze für den Speicherbedarf von Skripten läuft (memory_limit), kann ein Angreifer einen Abbruch eines Skripts an unsicheren Stellen provozieren. Das kann dazu führen, dass beliebiger Code auf dem PHP-System ausgeführt wird. Laut Esser sind alle Plattformen, auf denen PHP läuft, verwundbar, sofern sie nicht mit nichtausführbarem Stack/Heap arbeiten.
Um Cross-Site-Scripting-Angriffe zu verhindern, filtern viele Web-Entwickler Benutzereingaben mit der Funktion strip_tags(). Der Filter reagiert jedoch nicht auf Konstrukte wie <script>. Browser wie der Internet Explorer und Safari filtern dann das Zeichen '' aus dem Eingabestring und erzeugen damit ein gültiges Tag. Andere Browser wie Opera, Konqueror und Mozilla/Firefox zeigen kein solches Verhalten.
heise.de
Erfahrungen
Hier Kannst Du einen Kommentar verfassen
Verwandte Beiträge
Microsoft setzt Meilenstein für das interaktive Fernsehen
Die erste Fernsehgesellschaft, die interaktives Fernsehen mit der Set-Top-Box von Microsoft anbietet, ist die portugiesische Firma TV Capo. Mit der neuen Box kann man Online-Shopping, Home-Banking betreiben, spielen und digitale Videos aufnehmen. ...
Autor :
admin
Kategorie:
Software & Web-Development
Release Candidate 3 von PHP 5.1 erschienen
Die Version 5.1 der freien Script-Sprache PHP soll mehr Leistung bieten und wartet mit einer nativen Datenbank-Abstraktionsschicht auf. Mit dem Erscheinen eines Release Candidate 3 nähert sich das Release der Fertigstellung. Im Release Candidate 3 (RC3) ...
Autor :
admin
Kategorie:
Software & Web-Development
Linux 2.4.10 verspricht mehr Performance
Nach 15 Vorabversionen gab Linus Torvalds jetzt den Linux-Kernel in der Version 2.4.10 frei, der zahlreiche Verbesserungen enthält. Allen voran der von Andrea Arcangeli überarbeitete VM-Code (Virtual Memory), der für eine spürbar bessere Performance sorge ...
Autor :
admin
Kategorie:
Software & Web-Development
Webapplikationen die es mit Desktopapplikationen aufnehmen sollen, das HTML5-Framework Sproutcore soll es möglich machen.
Nach dem Vorbild von Desktopapplikationen sollen jetzt mit Sproutcore auch Webapplikationen erstellt werden könne. Und das ohne das Plugins installiert werden müssen. ...
Autor :
admin
Kategorie:
Software & Web-Development
PHP 7.0 Beta 1 veröffentlicht
Mit der PHP Version 7.0 b1 wurde die dritte Vorabversion der neuen PHP 7 Serie veröffentlicht. ...
Autor :
admin
Kategorie:
Software & Web-Development
Sun sucht StarOffice-Betatester
Für die kommende Version 6.1 des Office-Pakets StarOffice sucht Sun derzeit Benutzer, die die neue Ausgabe im Vorfeld ausgiebig testen sollen. Die erste Phase des Testsprogramms läuft von Anfang März bis Anfang Mai und ist an Anwender und kleinere bis ...
Autor :
admin
Kategorie:
Software & Web-Development

