WCM

IT-News

News-Startseite
Monatsübersicht
News durchsuchen

WCM Forum


Inhalt und Video




Service

· WCM abonnieren
· Impressum
· WCM Mediadaten 2013

Derzeit Online

Derzeit sind 28 Benutzer online:
Google

Managed with Contentteller(R) Business Edition, (C) 2002 - 2009 Esselbach Internet Solutions

Werbung




Rat & Tat Forum

[ zum WCM Forum ]

· Kann gelöscht werden
· Firefox 112.0.1 erschienen
· Firefox 111.0.1 erschienen
· Firefox 110.0.1 erschienen
· Firefox 109.0.1 erschienen
· Firefox 108.0.2 erschienen
· Firefox 107.0.1 erschienen
· Probleme mit autom. Win Update
· RAID1-HD außerhalb des Arrays mit Daten füllen
· Firefox 106.0.5 erschienen
· Drucker/Scanner fürs Home Office
· iphone - USB-Stick Lightning
· Firefox 105.0.3 erschienen
· M1 Mac - wer hat schon?
· Microsoft Edge defekt
· Firefox 104.0.2 erschienen
· Nachtrag: HD-Recorder Kauf
· Norton deinstallieren?
· Gute(!) Kopfhörer an USB-C ?
· Uhrzeit bei Windows 10 falsch
· Firefox 102.0.1esr erschienen
· INTEL NUC11PAHI5 Mini-PC empefehlenswer...
· Sicherheit: BlueTooth - Logitech Unifying - Logi Bolt
· AMD APP nutzen
· Firefox Profildaten von Windows auf Linux transferieren
· Voodoo Störungen im Wlan
· Win10 - Update - Taskleiste
· Firefox 100.0.2 erschienen
· Mein Voxi UKabo 10 Pfund alles ohne Limit
· Daten von alten Spielepc auf neuen Spielpc übertragen

[ zum WCM Forum ]

Willkommen bei WCM

Um alle Funktionen dieser Website nutzen zu können müssen Sie sich Einloggen oder Registrieren. Die Registrierung ist unverbindlich und dauert nur einen Moment.

WCM » News » März 2002 » Schweres Sicherheitsloch in PHP

Software
Schweres Sicherheitsloch in PHP
Veröffentlicht am 13.03.2002 00:00:00

Auch PHP ist nicht frei von Sicherheitslöchern. Bugs in der Upload Funktion der beliebte Scriptssprache PHP (Hypertext Preprocessor) ermöglichen es Angreifer den Server zum Absturz zu bringen bzw. Root Rechte zu erlangen. Von diesen Problem sind auch Scripte betroffen die keine Upload Möglichkeit bieten.

Dieser Fehler wurde in PHP 4.1.2 das am 27. Februar veröffentlicht wurde behoben. Außerdem wurden Securitypatches für PHP 4.1.x/4.0.6 und 3.0x veröffentlicht.

Quelltexte zum kompilieren gibt es auf http://www.php.net/downloads.php

Um PHP 4.1.2 auf einen Red Hat basierenden System zu kompilieren:

su -
cd /usr/local
wget http://at.php.net/distributions/php-4.1.2.tar.gz
tar xzvf php-4.1.2.tar.gz
cd php-4.1.2
./configure --with-mysql --with-zlib --with-apxs
make
make install
/etc/rc.d/init.d/httpd restart

"--with-mysql --with-zlib --with-apxs†stellt eine Minimumkonfiguration mit eingebauten MySQL/zlib Support als Apache Modul dar. Je nach benötigter Konfiguration können andere Optionen hinzugefügt werden z.b. --with-xml für XML Support usw.

Binaries sind entweder als gepatchte PHP 4.0.6/4.1.x Version oder als 4.1.2 Update verfügbar:

Red Hat Linux:
http://www.redhat.com/support/errata/RHSA-2002-035.html

Mandrake Linux:
http://www.mandrakesecure.net/en/advisories/2002/MDKSA-2002-017.php

SuSE Linux:
http://lists2.suse.com/archive/suse-security-announce/2002-Feb/0003.html

Debian 2.2 :
http://www.debian.org/security/2002/dsa-115

Debian Woody (Testing):
http://packages.debian.org/testing/web/php4.html

Sun Cobalt RaQ3 :
ftp://ftp.cobalthosting.ch/pub/optional/RaQ3-PHP-4.1.2-1.pkg

Sun Cobalt RaQ4:
http://pkgmaster.com/packages/raq/4/#php

Windows Server bzw. Server die den Developer Snapshot von PHP 4.2.0 (PHP 4.2.0-DEV) verwenden sind von diesem Sicherheitsloch nicht betroffen.

Während ich diese Zeilen schreibe sind schon die ersten "Hacks" im umlauf. Es ist nur noch eine Frage der Zeit bis es echte Hackertools gibt die Systematisch Server nach dieser Schwachstelle absuchen. Ich Rate deshalb dringst dazu entweder auf PHP 4.1.2 zu Updaten oder einen Securitypatch zu installieren.

Falls es aus irgendeinen Grund nicht möglich ist den Patch bzw. Update zu installieren besteht die Möglichkeit die fehlerhafte Routine zu deaktivieren: File_uploads = Off (in php.ini). Allerdings ist es nur eine Notlösung da mit dieser Einstellung die meisten PHP Scripte nicht mehr korrekt funktionieren.

Digg it! Slashdot Del.icio.us Technorati Fark it! Binklist Furl Newsvine Windows Live Netscape Google Bookmarks Reddit! LinkaGoGo Tailrank Wink Dzone Simpy Spurl Yahoo! MyWeb NetVouz RawSugar Smarking Scuttle Magnolia BlogMarks Nowpublic FeedMeLinks Wists Onlywire Connotia Shadows Co.mments
( 0 Kommentar(e) | Artikel ausdrucken )

« [CeBIT] Mandrake Linux 8.2 kommt · Schweres Sicherheitsloch in PHP · [Tipps] Outlook Express »

WCM » News » März 2002 » Schweres Sicherheitsloch in PHP
© 2013 Publishing Team GmbH