[ON] Предупреждение о проблемах безопасности после обновления до PHP 5.3.7

Обсуждение новостей, соответствующих тематике форума

Модератор: Модераторы разделов

Аватара пользователя
rssbot
Бот
Сообщения: 6000
ОС: gnu/linux

[ON] Предупреждение о проблемах безопасности после обновления до PHP 5.3.7

Сообщение rssbot »


Разработчики проекта PHP опубликовали уведомление, в котором попросили пользователей повременить с обновлением своих систем до вышедшей несколько дней назад новой версии PHP 5.3.7 и дождаться выхода PHP 5.3.8, который будет доступен через несколько дней. Причиной стала проблема безопасности, вызванная ошибкой в обновленной реализации функции crypt(), которая в версии 5.3.7 при запуске с явным указанием salt, вместо хэша MD5 возвращает только значение salt. Проблема проявляется только для хэшей MD5 и не затрагивает хэши DES и BLOWFISH.


Источник: http://www.opennet.ru/opennews/art.shtml?num=31555


View the full article
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5511
ОС: Gentoo

Re: [ON] Предупреждение о проблемах безопасности после обновления до PHP 5.3.7

Сообщение /dev/random »

При том, что сама 5.3.7 устраняет 6 уязвимостей. Повремените, мол, пока с обновлением, чтобы не получить новую уязвимость, и пофиг, что из-за этого другие уязвимости останутся незакрытыми. Решето.
Спасибо сказали:
Аватара пользователя
Deo
Сообщения: 365
ОС: openSuse 12.3

Re: [ON] Предупреждение о проблемах безопасности после обновления до PHP 5.3.7

Сообщение Deo »

да ладно, многие до сих пор благополучно сидят на неподдерживаемой 5.2.
моё любимое облачко
Фхтагн! Мозг! Ням-ням! ~ Ктулху про Ленина
Спасибо сказали:
Аватара пользователя
rssbot
Бот
Сообщения: 6000
ОС: gnu/linux

Re: [ON] Предупреждение о проблемах безопасности после обновления до PHP 5.3.7

Сообщение rssbot »


Спустя несколько дней с момента выхода PHP 5.3.7 доступен корректирующий релиз PHP 5.3.8, в котором устранена серьёзная проблема безопасности, появившаяся в версии PHP 5.3.7 в результате некорректного исправления переполнения буфера в функции crypt(). Некорректное исправлением ошибки в функции crypt() привело к тому, что при запуске с явным указанием salt, вместо хэша MD5 стало возвращаться только значение salt. Если какое-то приложение использовало crypt для нужд идентификации, то для пользователей хэш пароля у которых был создан в PHP 5.3.7, стал возможен вход с любым паролем. Проблема проявляется только для хэшей MD5 (используются по умолчанию) и не затрагивает хэши DES и BLOWFISH. Дополнительно в коде, связанном с OpenSSL, возвращен старый код обработки таймаутов, используемый в версии PHP 5.3.6, так как в PHP 5.3.7 наблюдались обрывы SSL-соединений при использовании mysqlnd.


Источник: http://www.opennet.ru/opennews/art.shtml?num=31570


View the full article
Спасибо сказали: