続:PHPの現行リリースに重大な脆弱性(PHP4.4.0以下、PHP5.0.5以下)
2005年11月03日-
スポンサード リンク
yohgaki's blog - PHPの現行リリースに重大な脆弱性(PHP4.4.0以下、PHP5.0.5以下)
問題の部分ですが、PEARがグローバル変数に定義されている関数をcall_user_funcによって呼び出してしまうという部分です。
外部からの関数注入などの恐れはないようですが、オープンソースのプログラムであった場合、ソースが公開されているため、予期しない部分で意図しない関数が呼ばれるという恐れがありますね。
まず先のブログエントリで私が誤解していたため解りづらい状態になっていました。register_globals=offであればアドバイザリ(http://www.hardened-php.net/advisory_202005.79.html)の影響は受けません。この場で深くお詫びいたします。register_globals=offであれば問題ないようです。といってもまだregister_globals=onのレンタルサーバーなどは多そう。
問題の部分ですが、PEARがグローバル変数に定義されている関数をcall_user_funcによって呼び出してしまうという部分です。
外部からの関数注入などの恐れはないようですが、オープンソースのプログラムであった場合、ソースが公開されているため、予期しない部分で意図しない関数が呼ばれるという恐れがありますね。
スポンサード リンク
Advertisements
SITE PROFILE
最新のブログ記事(新着順)
- 15000以上のいい感じの線形アイコン「Lineicons」
- CSSやTailwindでのCSSスニペットライブラリ「CSS Snippets Library」
- AIを使ってサイトマップが作れる「Octopus.do」
- ライブラリ依存のないモーダルオープンライブラリ「Blendy」
- 個性的な明朝フリーフォント「築豊初号明朝OFL」
- CSSで太陽が差し込むようなアニメーション実装
- 可愛くアニメーションする「beautifully crafted animated icons」
- アイソメトリックなアイコンがアイコンがPNG,SVGでゲットできる「Isoicons」
- ユニークなカタカナフォントtorisippo
- 美しいメッシュグラデーションをCSSで簡単に取得できる「MSHR」
- 過去のエントリ