Zahlreiche Schwachstellen in PHP
Durch mehrere Schwachstellen in der Skript-Sprache PHP kann ein Angreifer eigenen Code auf einen Server schleusen und ausführen. Nach Angaben von Stefan Esser lassen sich einige der insgesamt sieben Lücken nur mit einem gültigen Nutzerkonto ausnutzen, ein
2004-12-16 00:00:00 2004-12-16 00:00:00 admin
So ist beispielsweise in der Funktion pack() ein Integer Overflows enthalten, mit der ein Angreifer die Restriktionen des Safe Modes umgehen kann. Durch einen Integer Overflow in unpack() lassen sich unter Umständen Teile des Speichers, etwa des Apache-Prozesses auslesen. Auch ist die Funktion realpath() fehlerhaft, sodass man beispielsweise mit zu langen Pfadangaben auf bestimmten Betriebssystemen auf beliebige Skripte verweisen kann (include). Am kritischsten sind zwei Fehler in unserialize(), die in Kombination miteinander Zugriffe auf ungemappten Speicher gewähren und so das Einschleusen und Ausführen von Code über das Netzwerk erlauben. Laut Esser genügt dazu eine bestimmte Zeichenkette. PHP-Applikationen wie phpBB2, Invision Board, vBulletin und viele andere sind somit angreifbar, da sie Cookies über diese Funktion in ein eigenes Format übertragen. Nähere Angaben dazu sind dem Original-Advisory zu entnehmen.
http://www.heise.de/
Erfahrungen
Hier Kannst Du einen Kommentar verfassen
Verwandte Beiträge
PHPfaces für komplexe Web-Applikationen
IBM bringt Service Data Objects von Java nach PHP. Das Projekt PHPfaces will eine PHP-Bibliothek für komplexe Web-Frontends entwickeln. Dazu erlaubt es PHPfaces, ein objektorientiertes GUI als Schnittstelle zum Benutzer der Web-Applikation zu erstellen. D ...
Autor :
admin
Kategorie:
Software & Web-Development
Blogartikel schreiben und Geld verdienen.
Bieten Sie Ihren Blog / Webseite an Agentur, SEOs oder anderen Unternehme an. Neben einer kleinen Vergütung erhalten Sie zusätzlich themenbezogenen kostenlosen Content. ...
Autor :
admin
Kategorie:
Dies und Das
Relaunch: Onlineshop von Krähe präsentiert sich im neuen Design
Für etablierte Unternehmen, die bereits länger einen eigenen Webauftritt besitzen, ist er früher oder später unausweichlich: der Relaunch der Website. ...
Autor :
phpler
Kategorie:
Dies und Das
VS.Php 2.4 bietet neue Funktionen sowie Verbesserungen
Braunschweig, 03.12.2007: Die HHK Datentechnik GmbH kündigt heute VS.Php in der Version 2.4 an. Die neue Version bietet neue Funktionen, Verbesserungen im Arbeitsfluss sowie einige Fehlerbehebungen. Des weiteren werden die Preise mit Release der Version 2 ...
Autor :
admin
Kategorie:
Software & Web-Development
eKabel: Pauschale für Web, Telefon und TV
Hessischer Kabelnetzbetreiber will für circa 60 Mark Web, TV und Telefon anbieten. Bereits im März sollen in Hessen erste eingeschränkte Tests laufen ...
Autor :
admin
Kategorie:
Software & Web-Development
php4.0.4rc4 steht zum Download bereit!
Und wieder eine neue Version! php4.0.4rc4 steht zum Download bereit! Wer es gleich haben will : Download Viel Spaß ...
Autor :
admin
Kategorie:
Software & Web-Development

