Добавить новость
123ru.net
Все новости
Январь
2017

В PHP найдены "дыры", позволяющие захватывать серверы

0

http://www.itsec.ru/newstext.php?news_id=114503



Критические бреши в PHP 7

В движке массового языка веб-программирования PHP7 найдены три новые уязвимости, получившие обозначения CVE-2016-7479, CVE-2016-7480 и CVE-2016-7478, соответственно.

Первые две уязвимости, в случае успешной эксплуатации, позволили бы злоумышленникам получить полный контроль над атакуемым сервером. Третья уязвимость позволяет производить DoS-атаку на сервер под управлением PHP7.

К настоящему времени информации о фактической эксплуатации этих уязвимостей нет. Разработчики PHP уже выпустили обновления, и их настоятельно рекомендуется установить как можно скорее.

Та же область, другие уязвимости

Все три бага обнаружены в области, именуемой механизмом десериализации.

Сериализация — это процесс конвертирования сложной структуры языка программирования в строку для компактной передачи данных. Десериализация, соответственно, представляет собой обратный процесс — конвертирование строки, полученной при сериализации, обратно в сложную структуру.

Исследователи Check Point потратили несколько месяцев, исследуя механизм десериализации в PHP 7. В PHP 5 данный механизм содержал серьезные уязвимости, которые позволили производить кибератаки на сервисы под управлением Drupal, Joomla, Magento и vBulletin. Атакам через уязвимости в PHP 5 подвергался также Pornhub.

Представители Check Point указывают, что в обнаружении багов в механизме сериализации PHP 7 нет ничего удивительного: "Этот механизм парсит "сложный" формат, а у того отсутствуют формализованные определения. Так что мы ожидали найти в нем баги", - говорит Яннай Ливнех (Yannay Livneh), эксперт компании Check Point.

PHPMailer: со второй попытки

Разработчики библиотеки PHPMailer лишь со второй попытки смогли заделать критическую брешь, которая позволяла производить запуск произвольного кода на удаленной системе. Злоумышленники могли таким образом перехватывать контроль над аккаунтами на веб-серверах или взламывать веб-приложения. В первую очередь, под угрозой оказались сайты под управлением популярных CMS Wordpress, Joomla и Drupal. PHPMailer насчитывает около 9 млн активных пользователей, так что угроза более чем существенная.

24 декабря разработчики выпустили обновление PHPMailer до версии 5.2.18, казалось бы, устранив данную уязвимость.

Однако 27 декабря независимый исследователь Давид Голунски (Dawid Golunski), обнаруживший изначальную уязвимость, заявил, что выпущенный патч можно успешно обойти.

В ответ разработчики библиотеки выпустили еще один патч, обновив версию до индекса 5.2.20 и на этот раз полностью устранив уязвимость.






Загрузка...


Губернаторы России

Спорт в России и мире

Загрузка...

Все новости спорта сегодня


Новости тенниса

Загрузка...


123ru.net – это самые свежие новости из регионов и со всего мира в прямом эфире 24 часа в сутки 7 дней в неделю на всех языках мира без цензуры и предвзятости редактора. Не новости делают нас, а мы – делаем новости. Наши новости опубликованы живыми людьми в формате онлайн. Вы всегда можете добавить свои новости сиюминутно – здесь и прочитать их тут же и – сейчас в России, в Украине и в мире по темам в режиме 24/7 ежесекундно. А теперь ещё - регионы, Крым, Москва и Россия.


Загрузка...

Загрузка...

Экология в России и мире




Путин в России и мире

Лукашенко в Беларуси и мире



123ru.netмеждународная интерактивная информационная сеть (ежеминутные новости с ежедневным интелектуальным архивом). Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net.

Мы не навязываем Вам своё видение, мы даём Вам объективный срез событий дня без цензуры и без купюр. Новости, какие они есть — онлайн (с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии).

123ru.net — живые новости в прямом эфире!

В любую минуту Вы можете добавить свою новость мгновенно — здесь.






Здоровье в России и мире


Частные объявления в Вашем городе, в Вашем регионе и в России






Загрузка...

Загрузка...





Друзья 123ru.net


Информационные партнёры 123ru.net



Спонсоры 123ru.net