Kritische Sicherheitslücke in PHP

Fehler gefährdet zahlreiche PHP-Applikationen

PHP-Entwickler Stefan Esser hat bei den Arbeiten an seinem "Hardening-Patch" für PHP einige Sicherheitslücken in der freien Scriptsprache entdeckt. Darunter auch ein Problem beim Upload von Dateien, das Esser als kritisch einstuft.

Anzeige

Die Schwachstelle im Datei-Upload-Code erlaubt es, das Array "GLOBALS" zu überschreiben, wenn "register_globals" aktiviert ist. Dies könne zu unerwarteten Sicherheitsproblemen in PHP-Code führen, das an sich als sicher angesehen wird.

Esser befürchtet daher Konsequenzen für viele PHP-Applikationen, z.B. solche, die PEAR.php verwenden oder auch vBulletin. Es sei auch möglich, auf diesem Weg fremden Code auszuführen.

Die Problematik beschreibt Esser in einem Artikel. Das Problem wirkt sich laut Esser auch auf Applikationen aus, die das Einbetten lokaler Dateien erlauben und im Safe-Mode von PHP laufen.

Wer den Hardening-Patch für PHP einsetzt, soll auf der sicheren Seite sein, allen anderen legt Esser dringend ein Update auf die neu erschienene Version PHP 4.4.1 nahe. Für PHP 5 ist noch kein Update erschienen.

Neben diesem kritischen Problem weist Esser auf weitere Sicherheitslücken in der Funktion parse_str() und eine XSS-Lücke in der Funktion phpinfo() hin.


M*I*B 20. Nov 2005

AUA! Ist das hier ein Rechtschreibforum oder was? Bahhh. Immer diese Oberlehrer...

MB 02. Nov 2005

OScommerce verlangt das afaik auch noch...

daace 02. Nov 2005

Bei der aktuellen XAMPP-Version (1.4.16) funktioniert die Seite (vorausgesetzt du meinst...

Coder 01. Nov 2005

du hast aber NULL ahnung von PHP! sei lieber still!

Martin F. 01. Nov 2005

Standard!

Kommentieren


SchuKo.Net Weblog / 01. Nov 2005

PHP Update auf Version 4.4.1



Anzeige

  1. Junior Consultant (m/w) - Business Intelligence im Herzen der Automobilindustrie
    T-Systems on site services GmbH, Wolfsburg
  2. Lead Software Entwickler (m/w)
    The Nielsen Company (Germany) GmbH, Frankfurt am Main, Hamburg
  3. CMS-Architekt (m/w) mit dem Schwerpunkt Enterprise Web-CMS
    adesso AG, Berlin, Dortmund, Stuttgart
  4. Project Manager/in - Connected Services
    Robert Bosch GmbH, Karlsruhe

 

Detailsuche


Spiele-Angebote
  1. FINAL FANTASY X/X-2 HD Remaster PS4
    49,99€ - Release 15.05.
  2. Vorbestell-Aktion: Batman: Arkham Knight
    Vorbesteller erhalten gratis einen Bonus-Code für die Harley Quinn Challenge-Maps
  3. TOPSELLER: Titanfall Origin-Code
    9,99€

 

Weitere Angebote


Folgen Sie uns
       


  1. Legacy of the Void

    Starcraft 2 geht in die Beta

  2. Streaming

    Fernbedienungen bekommen Netflix-Taste

  3. DNS/AXFR

    Nameserver verraten Geheim-URLs

  4. Lizenzklage

    "VMware wollte sich nicht an die GPL halten"

  5. Kabelnetzbetreiber

    Routerwahl soll zu Bruch des Fernmeldegeheimnisses führen

  6. Ineffiziente Leuchtmittel

    Erweitertes Lampenverbot tritt in Kraft

  7. Mini-PCs unter Linux

    Installation schwer gemacht

  8. Game Development

    Golem.de lädt zum Tech Summit ein

  9. Khronos Group

    Grafik-API Vulkan erscheint für die Playstation 4

  10. Mobilfunk

    Gericht untersagt verändertes SIM-Karten-Pfand



Haben wir etwas übersehen?

E-Mail an news@golem.de



HTC One (M9) im Test: Endlich eine gute Kamera
HTC One (M9) im Test
Endlich eine gute Kamera
  1. Lollipop Erstes HTC-One-Smartphone erhält kein Android 5.1

Mini-Business-Rechner im Test: Erweiterbar, sparsam und trotzdem schön klein
Mini-Business-Rechner im Test
Erweiterbar, sparsam und trotzdem schön klein
  1. Shuttle DS57U Passiver Mini-PC mit Broadwell und zwei seriellen Com-Ports
  2. Broadwell-Mini-PC Gigabytes Brix ist noch kompakter als Intels NUC
  3. Mouse Box Ein Mini-PC in der Maus

Jugendliche und soziale Netzwerke: Geh sterben, Facebook!
Jugendliche und soziale Netzwerke
Geh sterben, Facebook!
  1. Nuclide Facebook stellt quelloffene IDE vor
  2. 360-Grad-Videos und neuer Messenger Facebook zeigt seinen Nutzern Rundumvideos
  3. Urheberrecht Bild-Fotograf zieht Abmahnung zum Facebook-Button zurück

  1. Re: Was ist der Punkt?

    Milber | 18:33

  2. Blödsinn. Etwa ein Aprilscherz von Golem?

    Seitan-Sushi-Fan | 18:23

  3. Den gehts eigentlich um was anderes

    Wimmmmmmmmy | 18:22

  4. Re: Modem =/ Router

    jaykay2342 | 18:21

  5. Re: Wenn der Übestand zu gering ist wird man doch...

    zu Gast | 18:19


  1. 17:03

  2. 16:09

  3. 15:47

  4. 15:02

  5. 13:23

  6. 13:13

  7. 12:00

  8. 11:53


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel