Scriptorama.nl

Header image showing a keyboard, mouse, laptop and books on design patterns

4 vulnerabilities in huidige PHP versies

Ook PHP heeft zo z'n problemen met security af en toe. Er zijn 4 security problemen gevonden in de huidige PHP versies, zowel PHP 4.4.2 als PHP 5.1.2. Het zijn verschillende problemen, van XSS tot het kunnen veroorzaken van een gedeeltelijke crash van Apache.

Deze laatste lijkt niet zo'n probleem te zijn. Degene die dit heeft gerapporteerd heeft alleen maar gezien dat PHP uiteindelijk onderuit gaat op het moment dat je een functie zichzelf laat aanroepen en zo dus een infinite loop creërt.

De problemen zijn inmiddels opgelost in de CVS (ontwikkel) versies van PHP:

- Fixed tempnam() 2nd parameter to be checked against path components. (Ilia)
- Fixed safe_mode check for source argument of the copy() function. (Ilia)
- Fixed XSS inside phpinfo() with long inputs. (Ilia)

Er is nog geen officiele release beschikbaar maar van PHP 5.1.3 was in elk geval al RC3 beschikbaar dus je kunt verwachten dat deze vrij snel wordt vrij gegeven.

Reageer ook!

[...] Hoewel ik eerder het idee had dat PHP 5.1.3 RC3 al uitgebracht was, blijkt dat toch niet het geval te zijn. Op het moment dat deze fouten gerapporteerd werden, werd de Release Candidate nog even achter gehouden. Vandaag wordt hij dan uiteindelijk toch uitgebracht. Zoals altijd met Release Candidates is het goed mogelijk dat dit ook de daadwerkelijke 5.1.3 release wordt behoudens dat er geen kritieke fouten gevonden worden. [...]

[...] De nieuwe, lang verwachtte versie van de PHP 5.1 serie is ook eindelijk uitgebracht. Deze versie lost enkele flink aantal security en potentiele crashes op: [...]

Leave a comment
Line and paragraph breaks automatic, e-mail address never displayed, HTML allowed: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>