タグ

PHPとsecurityに関するkururi0421のブックマーク (3)

  • PHP/脆弱性リスト/メモ - yohgaki's wiki

    なんだかやけに長い説明ばかり検索に引っかかったので書きました。 Linuxのローカル環境でDockerコンテナ内のXアプリ(GUIアプリ)を利用するには $ xhost localhost + を実行した後に $ docker run --rm --net host -e "DISPLAY" container_image_name x_app_binary_path とすれば良いです。 もっと読む SSHなどよく知られたサービスポートで何も対策せずにいると数えきらないくらいの攻撃リクエストが来ます。不必要なログを増やしてリソースを無駄にし、もし不用意なユーザーやシステムがあると攻撃に成功する場合もあります。 SshguardはC作られており、flex/bisonのパーサールールを足せば拡張できますがカスタム版をメンテナンスするのも面倒です。必要なルールを足してプルリクエストを送ってもマー

    PHP/脆弱性リスト/メモ - yohgaki's wiki
  • PHPに“最悪”のセキュリティ・ホール,全ユーザーは今すぐ対処を:IT Pro

    Hardened-PHP Projectは10月31日(現地時間),オープンソースWebアプリケーション開発言語PHPの深刻なセキュリティ・ホールを警告した。リモートからPHPスクリプトを実行される「今まで見つかった中でも最悪のセキュリティ・ホール。全てのPHPユーザは今すぐ対処を行う必要がある」(日PHPユーザー会 大垣靖男氏)。PHP4の4.4.0以前のバージョン,PHP5の5.0.5以前のバージョンが影響を受ける。対策はパッチを適用することなど。 このセキュリティ・ホールは,ファイル・アップロードでグローバル・シンボル・テーブル$GLOBALSが書き換えられることにより,リモートからPHPのスクリプトを実行される可能性があるというもの。PHPの標準ライブラリであるPEARなどがこのセキュリティ・ホールにより攻撃される可能性がある。そのほか「影響を付けるシステムやアプリケーションは数

    PHPに“最悪”のセキュリティ・ホール,全ユーザーは今すぐ対処を:IT Pro
  • [ThinkIT] 第4回:セッション乗っ取り (4/4)

    クロスサイトスクリプティング脆弱性への対処には必ずしも高度な技術を要しない。その一方でこの脆弱性が後を絶たないのも事実である。その理由は、入力データをエコーバックする処理はプログラムのそこら中で行われていることと、少しでも見落としがあればそれが即脆弱性となる点である。 見落としの例としてエラーメッセージがある。

    kururi0421
    kururi0421 2008/01/16
    セッションフィクセーションの例
  • 1