Neue PHP-Versionen schließen Sicherheitslöcher
Der Sicherheitsspezialist Stefan Esser hat zwei Sicherheitsprobleme in PHP entdeckt und veröffentlicht. Ein Problem mit der Speicherverwaltung können Angreifer ausnutzen, um eigenen Code einzuschleusen und auszuführen. Die Funktion strip_tags() zum Entfer
2004-07-16 00:00:00 2004-07-16 00:00:00 admin
Wenn PHP mit einer Grenze für den Speicherbedarf von Skripten läuft (memory_limit), kann ein Angreifer einen Abbruch eines Skripts an unsicheren Stellen provozieren. Das kann dazu führen, dass beliebiger Code auf dem PHP-System ausgeführt wird. Laut Esser sind alle Plattformen, auf denen PHP läuft, verwundbar, sofern sie nicht mit nichtausführbarem Stack/Heap arbeiten.
Um Cross-Site-Scripting-Angriffe zu verhindern, filtern viele Web-Entwickler Benutzereingaben mit der Funktion strip_tags(). Der Filter reagiert jedoch nicht auf Konstrukte wie <script>. Browser wie der Internet Explorer und Safari filtern dann das Zeichen '' aus dem Eingabestring und erzeugen damit ein gültiges Tag. Andere Browser wie Opera, Konqueror und Mozilla/Firefox zeigen kein solches Verhalten.
heise.de
Ratings
Here you can write a comment
Related topics
Groß-Fusion: HP kauft Compaq
IT-Riese mit 87 Milliarden US-Dollar Jahresumsatz entsteht Hewlett-Packard und Compaq wollen fusionieren und so gemeinsam ein Unternehmen mit 87 Milliarden US-Dollar Jahresumsatz schaffen, das gaben die Unternehmen jetzt bekannt. Das neue Unterneh ...
Autor :
admin
Category:
Software & Web-Development
Apache 2.0.36 - Bugfix für Apache 2
Zweite stabile Version des Apache WebServers behebt zahlreiche Probleme Die Apache Software Foundation hat mit Apache 2.0.36 nun ein zweites stabiles Release ihres Webservers Apache 2 vorgelegt. Damit folgt einen Monat nach der ersten stabilen Ver ...
Autor :
admin
Category:
Software & Web-Development
Webservice-API für Yahoo
Auf der Entwicklerseite developer.yahoo.net stellt Yahoo Informationen rund um das Webservice-API bereit, das derzeit in einer Beta-Version angeboten wird. Dabei stehen spezielle Funktionen für Bilder-, Lokal-, News-, Video- und Web-Suche bereit. Vora ...
Autor :
admin
Category:
Software & Web-Development
PHP 5.1, vierter und letzter Release Candidate erschienen.
Die Version 5.1 der freien Script-Sprache PHP nähert sich der Fertigstellung. Sie soll mehr Leistung bieten und wartet mit einer nativen Datenbank-Abstraktionsschicht auf. Jetzt erschien wie geplant ein vierter und voraussichtlich letzter Release Candidat ...
Autor :
admin
Category:
Software & Web-Development
CGI-Skripte bringen Apache-Webserver zum Stillstand
Im Modul mod_cgi kann ein Fehler die Webserver-Software Apache 2 zum Stillstand bringen. Die Funktion write() blockiert die weitere Ausführung des Skriptes, wenn ein ein CGI-Skript mehr als 4096 Byte nach STDERR schreibt. Daraus resultierend bleibt auch ...
Autor :
admin
Category:
Software & Web-Development
Street View kommt jetzt aus Langen
Wer selbst einen Street View Dienst aufbauen möchte, sollte sich die Lösung von DIY Streetview unbeding anschauen. ...
Autor :
admin
Category:
Miscellaneous