Zahlreiche Schwachstellen in PHP
Durch mehrere Schwachstellen in der Skript-Sprache PHP kann ein Angreifer eigenen Code auf einen Server schleusen und ausführen. Nach Angaben von Stefan Esser lassen sich einige der insgesamt sieben Lücken nur mit einem gültigen Nutzerkonto ausnutzen, ein
2004-12-16 00:00:00 2004-12-16 00:00:00 admin
So ist beispielsweise in der Funktion pack() ein Integer Overflows enthalten, mit der ein Angreifer die Restriktionen des Safe Modes umgehen kann. Durch einen Integer Overflow in unpack() lassen sich unter Umständen Teile des Speichers, etwa des Apache-Prozesses auslesen. Auch ist die Funktion realpath() fehlerhaft, sodass man beispielsweise mit zu langen Pfadangaben auf bestimmten Betriebssystemen auf beliebige Skripte verweisen kann (include). Am kritischsten sind zwei Fehler in unserialize(), die in Kombination miteinander Zugriffe auf ungemappten Speicher gewähren und so das Einschleusen und Ausführen von Code über das Netzwerk erlauben. Laut Esser genügt dazu eine bestimmte Zeichenkette. PHP-Applikationen wie phpBB2, Invision Board, vBulletin und viele andere sind somit angreifbar, da sie Cookies über diese Funktion in ein eigenes Format übertragen. Nähere Angaben dazu sind dem Original-Advisory zu entnehmen.
http://www.heise.de/
Erfahrungen
Hier Kannst Du einen Kommentar verfassen
Verwandte Beiträge
UMTS-Start im Mai: Geräte-Mangel schreckt Japaner nicht
Beim Start des Mobilfunks der dritten Generation, der in Japan im Mai dieses Jahres erfolgen soll, zeichnen sich Schwierigkeiten ab: Es gibt kaum Endgeräte. ...
Autor :
admin
Kategorie:
Software & Web-Development
Anbieter für Cookie-Hinweis und Nutzer-Einwilligung auf Webseiten - Was ist zu beachten?
Cookie-Richtlinien auf Website DSGVO konform umsetzten - so geht es ...
Autor :
ebiz-consult GmbH & Co. KG
Kategorie:
Dies und Das
Schüler wird verdächtigt, den Sasser-Wurm programmiert zu haben
Wie das Landeskriminalamt in Hannover heute Morgen mitteilte, wurde gestern der mutmaßliche Programmierer des Internet-Wurms Sasser festgenommen. Es handele sich um einen 18-jährigen Schüler aus Rotenburg (Wümme) in Niedersachsen, der Rahmen eines Verfahr ...
Autor :
admin
Kategorie:
Software & Web-Development
PHP Summit / 22.-24. März, Düsseldorf / 18 interaktive Power Workshops mit Sebastian Bergmann, Arne Blankerts & Stefan Priebsch
Das PHP Magazin, das PHP USER und die Entwickler Akademie präsentieren vom 22. bis 24. März in Düsseldorf den 1. PHP SUMMIT. ...
Autor :
admin
Kategorie:
Software & Web-Development
Intel auf dem Weg zum 20-GHz-Prozessor
Der Hardwaregigant Intel hat auf dem Silicon Nano Electronics Workshop in Kyoto, Japan, einen weiteren Durchbruch in der Fertigung von Siliziumtransistoren bekannt gegeben: Im Intel-Forschungszentrum in Hillsboro soll es gelungen sein, eine Handvoll Trans ...
Autor :
admin
Kategorie:
Software & Web-Development
T-Online ganz groß
Die T-Online International AG verzeichnete im Jahr 2000 ein Geschäftsvolumen von 797,2 Millionen Euro. Im Vergleich zu 1999 steigerte der Internetanbieter den Umsatz um 86 Prozent. Das Wachstum resultierte zum einen aus der Steigerung der Kundenbasis in D ...
Autor :
admin
Kategorie:
Software & Web-Development

