Neue PHP-Versionen schließen Sicherheitslöcher
Der Sicherheitsspezialist Stefan Esser hat zwei Sicherheitsprobleme in PHP entdeckt und veröffentlicht. Ein Problem mit der Speicherverwaltung können Angreifer ausnutzen, um eigenen Code einzuschleusen und auszuführen. Die Funktion strip_tags() zum Entfer
2004-07-16 00:00:00 2004-07-16 00:00:00 admin
Wenn PHP mit einer Grenze für den Speicherbedarf von Skripten läuft (memory_limit), kann ein Angreifer einen Abbruch eines Skripts an unsicheren Stellen provozieren. Das kann dazu führen, dass beliebiger Code auf dem PHP-System ausgeführt wird. Laut Esser sind alle Plattformen, auf denen PHP läuft, verwundbar, sofern sie nicht mit nichtausführbarem Stack/Heap arbeiten.
Um Cross-Site-Scripting-Angriffe zu verhindern, filtern viele Web-Entwickler Benutzereingaben mit der Funktion strip_tags(). Der Filter reagiert jedoch nicht auf Konstrukte wie <script>. Browser wie der Internet Explorer und Safari filtern dann das Zeichen '' aus dem Eingabestring und erzeugen damit ein gültiges Tag. Andere Browser wie Opera, Konqueror und Mozilla/Firefox zeigen kein solches Verhalten.
heise.de
Erfahrungen
Hier Kannst Du einen Kommentar verfassen
Verwandte Beiträge
PHP-Entwicklungsumgebung Zend Studio 5 veröffentlicht
Zend hat seine PHP-Entwicklungsumgebung Zend Studio kräftig aufgemöbelt. In der Version 5 helfen neue Wizards beim Erstellen von Web Services, etwa indem sie aus den PHP-Quellen WSDL-Dateien (Web Services Description Language) erzeugen können, oder indem ...
Autor :
admin
Kategorie:
Software & Web-Development
phpFK jetzt in Version 7.05 verfügbar
Für das kostenlose phpFK - PHP Forum Script ohne MySQL wurde heute die Version v7.0.5 zum kostenlosen Download zur Verfügung gestellt. ...
Autor :
jaaap
Kategorie:
Software & Web-Development
Subselects und bald auch Stored Procedures für MySQL
Demnächst wird die MySQL-Version 4.1 zum Download angeboten. Auf der LinuxWorld Expo wurde von MySQL AB offiziell eine neue Version ihres Datenbank-Management-Systems angekündigt. Neben vielen anderen Erweiterungen gehören die Unterabfragen (Subselects ...
Autor :
admin
Kategorie:
Software & Web-Development
Maguma Toolkit
Maguma Toolkit* ergänzt mit zusätzlichen Funktionen Maguma Workbench. Alle Features sind einzelne Module die einfach und schnell der Basis Maguma Workbench hinzugefügt werden können. Aufgrund der Plug-in Architektur können hilfreiche Add-ons zu jedem Zeit ...
Autor :
admin
Kategorie:
Software & Web-Development
Trillian versteht AOL Instant Messenger, ICQ, IRC, MSN- und Yahoo-Messenger
Die Software-Schmiede Cerulean Studios bietet ab sofort die Version 0.70 des Instant Messaging Clients Trillian für die Windows-Plattform an. Damit können alle populären Instant Messaging Dienste genutzt werden, wozu ICQ, AOL Instant Messenger, MSN- und Y ...
Autor :
admin
Kategorie:
Software & Web-Development
id Software gibt Quake 2 Quellcode frei
Programmcode unter GPL auch zur kommerziellen Nutzung freigegeben id Software hat den Quellcode des 3D-Shooters Quake 2 im Rahmen der GNU Public License (GPL) zur Nutzung freigegeben. Bereits 1997 veröffentlichte der Spielehersteller den Quellcode ...
Autor :
admin
Kategorie:
Software & Web-Development

