Abo
  • Services:
Anzeige

PHPs open_basedir-Gefängnis ist nicht sicher

Hardened-PHP-Projekt weist auf Designfehler hin

Stefan Esser warnt vor einem Fehler in der Scriptsprache PHP, mit der Nutzer auf Shared-Webhosting-Accounts aus ihrem "Verzeichnis-Gefängnis" ausbrechen können. Eigentlich soll über die Einstellung "open_basedir" verhindert werden, dass Nutzer auf solchen Maschinen außerhalb des ihnen zugedachten Verzeichnisses Dateien lesen und schreiben können, doch offenbar gibt es einen einfachen Weg dies zu umgehen.

Esser, der unter anderem Mitglied im Hardened-PHP-Projekt ist, spricht von einem Design-Fehler, der sich über PHPs symlink()-Funktion ausnutzen lässt. Derzeit sei der einzige Ausweg, die Nutzung von symlink() zu deaktivieren, so lange open_basedir genutzt wird.

Anzeige

Das eigentliche Problem lasse sich nicht ohne weiteres lösen, da es durch die Art und Weise, wie PHP mit dem Öffnen von Dateien und der Einbindung externer Funktionen umgeht, zu tun hat, so Esser. Dabei bleibt eine kurze Zeitspanne die genutzt werden kann, um die Einschränkungen zu umgehen.

Die Details des Problems beschreibt Stefan Esser in einem Security-Advisory: PHP open_basedir Race Condition Vulnerability.


eye home zur Startseite



Anzeige

Stellenmarkt
  1. Zürich Beteiligungs-Aktiengesellschaft, Bonn
  2. Bundesnachrichtendienst, Großraum Köln / Bonn
  3. Robert Bosch GmbH, Stuttgart-Feuerbach
  4. Pixelgenau Consulting GmbH, Frankfurt am Main


Anzeige
Top-Angebote
  1. (u. a. Die Unfassbaren, Der unglaubliche Hulk, Nightcrawler, Olympus Has Fallen, Die Verurteilten...
  2. 35,19€ (Bestpreis!)
  3. 319,00€ inkl. Versand (solange der Vorrat reicht)

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Mehr dazu im aktuellen Whitepaper von Bitdefender
  2. Globale SAP-Anwendungsunterstützung durch Outsourcing
  3. Mehr dazu im aktuellen Whitepaper von Freudenberg IT


  1. Quadro P6000/P5000

    Nvidia kündigt Profi-Karten mit GP02-Vollausbau an

  2. Jahresgehalt

    Erfahrene Softwareentwickler verdienen 55.500 Euro

  3. Sync 3

    Ford bringt Carplay und Android Auto in alle 2017er-Modelle

  4. Netzwerk

    Mehrere regionale Mobilfunkausfälle bei Vodafone

  5. Hello Games

    No Man's Sky braucht kein Plus und keine Superformel

  6. Master Key

    Hacker gelangen per Reverse Engineering an Gepäckschlüssel

  7. 3D-Druck

    Polizei will Smartphone mit nachgemachtem Finger entsperren

  8. Modesetting

    Debian und Ubuntu verzichten auf Intels X11-Treiber

  9. Elementary OS Loki im Test

    Hübsch und einfach kann auch kompliziert sein

  10. Mobilfunkausrüster

    Ericsson feuert seinen Konzernchef



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Edward Snowden: Spezialhülle fürs iPhone warnt vor ungewollter Funkaktivität
Edward Snowden
Spezialhülle fürs iPhone warnt vor ungewollter Funkaktivität
  1. Qualcomm-Chips Android-Geräteverschlüsselung ist angreifbar
  2. Apple Nächstes iPhone soll keine Klinkenbuchse haben
  3. Smarte Hülle Android unter dem iPhone

Geforce GTX 1060 im Test: Knapper Konter
Geforce GTX 1060 im Test
Knapper Konter
  1. Grafikkarte Nvidia bringt neue Titan X mit GP102-Chip für 1200 US-Dollar
  2. Notebooks Nvidia bringt Pascal-Grafikchips für Mobile im August
  3. Geforce GTX 1060 Schneller und sparsamer als die RX 480 - aber teurer

Schrott im Netz: Wie Social Bots das Internet gefährden
Schrott im Netz
Wie Social Bots das Internet gefährden
  1. Netzwerk Wie Ausrüster Google Fiber und Facebooks Netzwerk sehen
  2. Secret Communications Facebook-Messenger bald mit Ende-zu-Ende-Verschlüsselung
  3. Social Media Ein Netzwerk wie ein Glücksspielautomat

  1. Re: B*llsh*t

    Miso | 23:47

  2. Re: Schon wieder das Märchen von den IT-Gehältern

    Kleine Schildkröte | 23:46

  3. Re: "to kill, or not to kill" is not a question...

    dEEkAy | 23:44

  4. Re: Da ist schon was dran

    Prypjat | 23:42

  5. Re: Aber bei der Sexismusdebatte reicht es, wie? (kt)

    Prypjat | 23:39


  1. 22:45

  2. 18:35

  3. 17:31

  4. 17:19

  5. 15:58

  6. 15:15

  7. 14:56

  8. 12:32


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel