PHP 4.3.1 beseitigt Sicherheitslücke
Kritische Sicherheitslücke in PHPs CGI-Modul
Die PHP-Group hat ein Update ihrer freien Scriptsprache veröffentlicht, die eine kritische Sicherheitslücke in der CGI-Anbindung behebt. Andere Änderungen enthält die Version 4.3.1 nicht.
Über die Konfigurationsoption "--enable-force-cgi-redirect" oder die php.ini-Option "cgi.force_redirect" bietet PHP die Möglichkeit eines direkten Zugriffs auf das CGI Binary. PHP 4.3.0 enthält einen Bug, der diese Optionen nutzlos werden lässt.
Als Folge kann jeder mit Zugang zu einer Webseite, die auf einem Server gehostet wird, der das CGI Modul von PHP verwendet, Zugriff auf jede Datei erhalten, auf die der User, unter dem der Server läuft, Zugriff hat. Auch sei es möglich, dem Server eigenen PHP-Code zur Ausführung unterzuschieben.
Die neue Version PHP 4.3.1 enthält einen Bugfix für das Problem und kann unter php.net heruntergeladen werden.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
- ohne Werbung
- mit ausgeschaltetem Javascript
- mit RSS-Volltext-Feed






Ich glaub kaum das ein Wurm so großen Schaden bei diesem Fehler anrichten kann. Nach der...
...und ich wollte dich schon beschimpfen, als ich die Überschrift las, weil ich dachte du...
.. und garkein geflame Windows v.s. LINUX , IIS v.s. Apache, ASP v.s. PHP .. ??? Ist das...
Danke, ist korrigiert. ...jens