続:PHPの現行リリースに重大な脆弱性(PHP4.4.0以下、PHP5.0.5以下)
2005年11月03日-
スポンサード リンク
yohgaki's blog - PHPの現行リリースに重大な脆弱性(PHP4.4.0以下、PHP5.0.5以下)
問題の部分ですが、PEARがグローバル変数に定義されている関数をcall_user_funcによって呼び出してしまうという部分です。
外部からの関数注入などの恐れはないようですが、オープンソースのプログラムであった場合、ソースが公開されているため、予期しない部分で意図しない関数が呼ばれるという恐れがありますね。
まず先のブログエントリで私が誤解していたため解りづらい状態になっていました。register_globals=offであればアドバイザリ(http://www.hardened-php.net/advisory_202005.79.html)の影響は受けません。この場で深くお詫びいたします。register_globals=offであれば問題ないようです。といってもまだregister_globals=onのレンタルサーバーなどは多そう。
問題の部分ですが、PEARがグローバル変数に定義されている関数をcall_user_funcによって呼び出してしまうという部分です。
外部からの関数注入などの恐れはないようですが、オープンソースのプログラムであった場合、ソースが公開されているため、予期しない部分で意図しない関数が呼ばれるという恐れがありますね。
スポンサード リンク
Advertisements
SITE PROFILE
最新のブログ記事(新着順)
- 2012年5月16日 管理人のブックマーク
- jQueryとCSS3を使ったPath風の円形メニューサンプル
- GoogleのPageRankをPHPから得られるPEARパッケージ「Services_PageRank」
- 2012年5月15日 管理人のブックマーク
- フリーのアイコンフォント10まとめ
- マウス位置が光源となりオブジェクトに陰影をつけるjQueryプラグイン「RealShadow」
- 2012年5月14日 管理人のブックマーク
- これは必見のWEBデザインの近未来。HTML5で構築されたサイト45
- クールなドアノブ風の%グラフを描画できるjQuery Knob
- 2012年5月11日 管理人のブックマーク
- 過去のエントリ



















間違いの指摘をしていただける方はメール、あるいはTwitter/FBでお願いします(クリック)



