Zahlreiche Schwachstellen in PHP
Durch mehrere Schwachstellen in der Skript-Sprache PHP kann ein Angreifer eigenen Code auf einen Server schleusen und ausführen. Nach Angaben von Stefan Esser lassen sich einige der insgesamt sieben Lücken nur mit einem gültigen Nutzerkonto ausnutzen, ein
2004-12-16 00:00:00 2004-12-16 00:00:00 admin
So ist beispielsweise in der Funktion pack() ein Integer Overflows enthalten, mit der ein Angreifer die Restriktionen des Safe Modes umgehen kann. Durch einen Integer Overflow in unpack() lassen sich unter Umständen Teile des Speichers, etwa des Apache-Prozesses auslesen. Auch ist die Funktion realpath() fehlerhaft, sodass man beispielsweise mit zu langen Pfadangaben auf bestimmten Betriebssystemen auf beliebige Skripte verweisen kann (include). Am kritischsten sind zwei Fehler in unserialize(), die in Kombination miteinander Zugriffe auf ungemappten Speicher gewähren und so das Einschleusen und Ausführen von Code über das Netzwerk erlauben. Laut Esser genügt dazu eine bestimmte Zeichenkette. PHP-Applikationen wie phpBB2, Invision Board, vBulletin und viele andere sind somit angreifbar, da sie Cookies über diese Funktion in ein eigenes Format übertragen. Nähere Angaben dazu sind dem Original-Advisory zu entnehmen.
http://www.heise.de/
Ratings
Here you can write a comment
Related topics
Java heiratet Skriptsprachen (PHP ...)
Sun arbeitet gemeinsam mit Partnern an einer neuen Spezifikation, die Java mit Skriptsprachen wie PHP verbinden soll. Die auf der Entwicklerkonferenz JavaOne vorgestellte Spezifikation (JSR 223) beschreibt einen Weg, um Java-Objekte leicht aus dynamischen ...
Autor :
admin
Category:
Software & Web-Development
Die RIGID-FLEX-Technologie
Die sogenannte "Flexible Elektronik" , oftmals auch als "Flexible Schaltungen" bezeichnet, ist eine zeitgemäße Technologie zum Montieren von elektronischen Schaltungen. ...
Autor :
admin
Category:
Software & Web-Development
NuSphere realisiert Web Services in PHP
PHP als Alternative zu C# oder Java Web Services lassen sich auch mit der Scriptsprache PHP entwickeln. Wie, das will NuSphere anhand von Beispielen und einem White Paper zeigen, das im Rahmen der NuShpere Tech Library veröffentlicht wurde. ...
Autor :
admin
Category:
Software & Web-Development
RIP Internet Explorer 6
Viele Unternehmen können oder wollen nicht auf eine aktueller Version des Microsofts Internet Explorers umsteigen. Microsoft hat noch viel Überzeugungsarbeit zu leisen. ...
Autor :
admin
Category:
Miscellaneous
Die Geschichte von PHP
Inzwischen gehören personalisierte Websites zu unserem Alltag dazu. Jeder hat die Möglichkeit, mit einer geeigneten Programmiersprache eine eigene Homepage zu erstellen. ...
Autor :
phpler
Category:
Software & Web-Development
SSH-Client PuTTY mit Trojaner
Die Entwickler der freien Telnet- und SSH-Implementierung PuTTY für Windows und Unix warnen, dass eine Version ihrer Software, die bei CNet zum Download angeboten wurde, diverse Spyware installiert. Betroffen war PuTTY 0.56, das unter download.com für run ...
Autor :
admin
Category:
Software & Web-Development