[ON] Предупреждение о проблемах безопасности после обновления до PHP 5.3.7
Модератор: Модераторы разделов
-
rssbot
- Бот
- Сообщения: 6000
- ОС: gnu/linux
[ON] Предупреждение о проблемах безопасности после обновления до PHP 5.3.7
Разработчики проекта PHP опубликовали уведомление, в котором попросили пользователей повременить с обновлением своих систем до вышедшей несколько дней назад новой версии PHP 5.3.7 и дождаться выхода PHP 5.3.8, который будет доступен через несколько дней. Причиной стала проблема безопасности, вызванная ошибкой в обновленной реализации функции crypt(), которая в версии 5.3.7 при запуске с явным указанием salt, вместо хэша MD5 возвращает только значение salt. Проблема проявляется только для хэшей MD5 и не затрагивает хэши DES и BLOWFISH.
Источник: http://www.opennet.ru/opennews/art.shtml?num=31555
View the full article
-
/dev/random
- Администратор
- Сообщения: 5511
- ОС: Gentoo
Re: [ON] Предупреждение о проблемах безопасности после обновления до PHP 5.3.7
При том, что сама 5.3.7 устраняет 6 уязвимостей. Повремените, мол, пока с обновлением, чтобы не получить новую уязвимость, и пофиг, что из-за этого другие уязвимости останутся незакрытыми. Решето.
-
Deo
- Сообщения: 365
- ОС: openSuse 12.3
Re: [ON] Предупреждение о проблемах безопасности после обновления до PHP 5.3.7
да ладно, многие до сих пор благополучно сидят на неподдерживаемой 5.2.
-
rssbot
- Бот
- Сообщения: 6000
- ОС: gnu/linux
Re: [ON] Предупреждение о проблемах безопасности после обновления до PHP 5.3.7
Спустя несколько дней с момента выхода PHP 5.3.7 доступен корректирующий релиз PHP 5.3.8, в котором устранена серьёзная проблема безопасности, появившаяся в версии PHP 5.3.7 в результате некорректного исправления переполнения буфера в функции crypt(). Некорректное исправлением ошибки в функции crypt() привело к тому, что при запуске с явным указанием salt, вместо хэша MD5 стало возвращаться только значение salt. Если какое-то приложение использовало crypt для нужд идентификации, то для пользователей хэш пароля у которых был создан в PHP 5.3.7, стал возможен вход с любым паролем. Проблема проявляется только для хэшей MD5 (используются по умолчанию) и не затрагивает хэши DES и BLOWFISH. Дополнительно в коде, связанном с OpenSSL, возвращен старый код обработки таймаутов, используемый в версии PHP 5.3.6, так как в PHP 5.3.7 наблюдались обрывы SSL-соединений при использовании mysqlnd.
Источник: http://www.opennet.ru/opennews/art.shtml?num=31570
View the full article