Neue PHP-Versionen schließen Sicherheitslöcher
Der Sicherheitsspezialist Stefan Esser hat zwei Sicherheitsprobleme in PHP entdeckt und veröffentlicht. Ein Problem mit der Speicherverwaltung können Angreifer ausnutzen, um eigenen Code einzuschleusen und auszuführen. Die Funktion strip_tags() zum Entfer
2004-07-16 00:00:00 2004-07-16 00:00:00 admin
Wenn PHP mit einer Grenze für den Speicherbedarf von Skripten läuft (memory_limit), kann ein Angreifer einen Abbruch eines Skripts an unsicheren Stellen provozieren. Das kann dazu führen, dass beliebiger Code auf dem PHP-System ausgeführt wird. Laut Esser sind alle Plattformen, auf denen PHP läuft, verwundbar, sofern sie nicht mit nichtausführbarem Stack/Heap arbeiten.
Um Cross-Site-Scripting-Angriffe zu verhindern, filtern viele Web-Entwickler Benutzereingaben mit der Funktion strip_tags(). Der Filter reagiert jedoch nicht auf Konstrukte wie <script>. Browser wie der Internet Explorer und Safari filtern dann das Zeichen '' aus dem Eingabestring und erzeugen damit ein gültiges Tag. Andere Browser wie Opera, Konqueror und Mozilla/Firefox zeigen kein solches Verhalten.
heise.de
Erfahrungen
Hier Kannst Du einen Kommentar verfassen
Verwandte Beiträge
PHP 4.3.2RC3 veröffentlicht
Dies ist das dritte und letzte Release und sollte keine kritischen Bugs und Probleme mit sich bringen. Download unter http://qa.php.net/ ...
Autor :
admin
Kategorie:
Software & Web-Development
Hacker knackt Kopierschutz von Microsoft
Microsofts Software, mit der Musik und Videos vor Raubkopien geschützt werden sollen, ist von Computerhackern geknackt worden. Der Softwarekonzern räumte ein, dass sich der Kopierschutz von digitalisierten Multimedia-Inhalten mit dem Programm "FreeMe" ...
Autor :
admin
Kategorie:
Software & Web-Development
IBM-VP Wladawsky-Berger über Linux und Open Source
In einer Session im Rahmen der IBM Technical Developer Conference in San Francisco gab Irving Wladawsky-Berger, Vice President Technology Strategy der IBM Server Group, einige Einblicke in IBMs Sicht von Linux und offenen Standards - einschließlich einige ...
Autor :
admin
Kategorie:
Software & Web-Development
Gravierende Bugs in Windows XP: Datenverlust und heiße CPUs sind die Folge
Nun wurden zwei Bugs in Windows XP gefunden, die für den Benutzer des Betriebssystems sehr gefährlich sein können. Einer der Bugs nennt sich 'Datenverlust-Bug' und sorgt dafür, dass viele wichtige Daten gelöscht werden können. Um den Fehler zu behebe ...
Autor :
admin
Kategorie:
Software & Web-Development
Sun sucht StarOffice-Betatester
Für die kommende Version 6.1 des Office-Pakets StarOffice sucht Sun derzeit Benutzer, die die neue Ausgabe im Vorfeld ausgiebig testen sollen. Die erste Phase des Testsprogramms läuft von Anfang März bis Anfang Mai und ist an Anwender und kleinere bis ...
Autor :
admin
Kategorie:
Software & Web-Development
T-DSL-Tarif mit 3.072 Kbps Downstream
Bisher bot der schnellste T-DSL-Anschluss für Geschäftskunden einen 2304-kbps-Down- und einen 256-kbps-Upstream (gegen Aufpreis 384 kbps), seit dem 1. Dezember 2003 bietet die T-Com mit "T-DSL Business 3072/384" auch einen Business-Tarif mit gesteigerter ...
Autor :
admin
Kategorie:
Software & Web-Development