PHP-ontwikkelaars dichten kritiek gat

php

Artikelgereedschap

  • Tip ons
  • Printen
  • Reacties (0)
Aanbevelen

Gepubliceerd: Vrijdag 3 februari 2012
Auteur: Martin Bruining

De ontwikkelaars van PHP zijn met een update gekomen om een kritiek gat in versie 5.3.9 te dichten. Die versie was zelf ook een update voor het kritieke DoS-gat dat in december werd ontdekt.

De ontwikkelaars van PHP hebben een nieuwe versie van de scripttaal beschikbaar gesteld. Versie 5.3.10 dicht een lek dat werd ontdekt door iPhone-hacker Stefan Esser (i0n1c), die ook bekent staat als PHP-beveiligingsdeskundige. Het lek dat met deze versie gedicht wordt maakte het mogelijk op afstand code uit te voeren.

Het lek ontstond na de introductie van beveiligingsupdate 5.3.9 voor PHP. Die patch werd vrijgegeven om een ernstig denial of service-gat (DoS) dat afgelopen december aan het licht kwam, af te dichten. Door een slechte implementatie van die beveiligingsupdate ontstond het nieuwe probleem, dat nu met versie 5.3.10 afgedicht moet worden.

Foute implementatie in 5.3.9

De ontwikkelaars stelden in versie 5.3.9 de variabele max_input_vars in om maximaal 1000 parameters te accepteren, dat moest het uitvoeren van de DoS-aanval onmogelijk maken. Esser ontdekte dat die limiet is te omzeilen en dat het daardoor mogelijk is op afstand code uit te voeren.

Het probleem zit in de afhandeling van de fout als de imput_vars-limiet wordt overschreden. In plaats van het afbreken van het verzoek gaat de uitvoering van het script verder. Hierdoor kan een aanvaller alsnog misbruik maken van de kwetsbaarheid. Inmiddels is er ook een proof of concept beschikbaar.

De ontwikkelaars van de scripttaal raadden gebruikers aan zo snel mogelijk te updaten naar versie 5.3.10.

Relevante whitepapers

Alle whitepapers >>

Totaal 0 reactiesLaatste reacties


Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Whitepapers

  • Maximaliseer het voordeel van SaaS

    Cloud-applicaties hebben grote invloed op het gebruik van de IT-architectuur en niet ieder project levert de verwachte voordelen op.

    Downloaden
  • Houdt grip op UC-uitdagingenUnified communications biedt heel veel, maar heeft ook specifieke uitdagingen!
  • Flexibele IT noodzaak voor bankenOnderzoeksrapport over de beperkte flexibiliteit van veel IT-systemen in de bancaire wereld. Lees meer!
» Meer whitepapers

Peiling

Loading Poll

Video: Review: HTC One X-smartphone met vijf...

Review: HTC One X-smartphone met vijf cores (video)