Neue PHP-Versionen schließen Sicherheitslöcher
Der Sicherheitsspezialist Stefan Esser hat zwei Sicherheitsprobleme in PHP entdeckt und veröffentlicht. Ein Problem mit der Speicherverwaltung können Angreifer ausnutzen, um eigenen Code einzuschleusen und auszuführen. Die Funktion strip_tags() zum Entfer
2004-07-16 00:00:00 2004-07-16 00:00:00 admin
Wenn PHP mit einer Grenze für den Speicherbedarf von Skripten läuft (memory_limit), kann ein Angreifer einen Abbruch eines Skripts an unsicheren Stellen provozieren. Das kann dazu führen, dass beliebiger Code auf dem PHP-System ausgeführt wird. Laut Esser sind alle Plattformen, auf denen PHP läuft, verwundbar, sofern sie nicht mit nichtausführbarem Stack/Heap arbeiten.
Um Cross-Site-Scripting-Angriffe zu verhindern, filtern viele Web-Entwickler Benutzereingaben mit der Funktion strip_tags(). Der Filter reagiert jedoch nicht auf Konstrukte wie <script>. Browser wie der Internet Explorer und Safari filtern dann das Zeichen '' aus dem Eingabestring und erzeugen damit ein gültiges Tag. Andere Browser wie Opera, Konqueror und Mozilla/Firefox zeigen kein solches Verhalten.
heise.de
Ratings
Here you can write a comment
Related topics
jQuery UI 1.8 mit Funktionen für Animation und Effekten
Die Version jQuery UI 1.8, eine jQuery Erweiterung, wurde schlanker und soll besser zu erweitern sein. ...
Autor :
admin
Category:
Miscellaneous
Wrapper für Bing Search API (inkl. PHP Beispiele)
Mit dem Wrapper ist es möglich, die Bing-Suchergebnisse auf seiner eigenen Webseite darzustellen. ...
Autor :
admin
Category:
Miscellaneous
Urteil gegen Spammer erwartet
Der 24-jährige Jason Smathers, ein ehemaliger AOL-Mitarbeiter, hat sich am Freitag vor dem Bundesgericht Manhattan erneut schuldig bekannt. Er hat zugegeben, eine Liste mit 92 Millionen E-Mail-Adressen von über 30 Millionen AOL-Kunden an einen Spammer ver ...
Autor :
admin
Category:
Software & Web-Development
MySQL: Unterstützung von Transaktionen wird Standard
MySQL Pro kommt nun standardmäßig mit InnoDB Storage Engine Das freie Datenbank-Management-System MySQL bietet jetzt volle Unterstützung für Transaktionen, deren Fehlen bislang einer der größten Kritikpunkte an MySQL war. Bereits seit geraumer Zei ...
Autor :
admin
Category:
Software & Web-Development
Webmaster Award gewonnen!
So eben haben wir den Webmaster Award erhalten!awards ...
Autor :
admin
Category:
Software & Web-Development
Wieder Sicherheitsloch im Windows Media Player
Und wieder vermeldet Microsoft in einem aktuellen Security Bulletin eine Sicherheitslücke, die mindestens die Versionen 6.4 und 7.x. des Windows Media Player betrifft. Das Sicherheitsloch gestattet es Angreifern, beliebigen Code auf dem betreffenden Rechn ...
Autor :
admin
Category:
Software & Web-Development

