ITnewz Новости ИТ сферы

9Янв/110

PHP secure

Сегодня стало известно о наличии уязвимости в PHP 5.2.x и 5.3.x, которая способна потребить все доступные ресурсы процессора на системе.

Уязвимость существует из-за ошибки при обработке чисел с плавающей запятой в функции zend_strtod() в файле Zend/zend_strtod.c. Таким образом, обработка чисел 0.22250738585072011e-307, 22.250738585072011e-309 и 22250738585072011e-324 может спровоцировать зацикливание приложения. Уязвимость может эксплуатироваться удаленно, если PHP приложение осуществляет определенные операции с входными данными.

Производитель выпустил исправление ошибки, доступное через SVN для версий PHP 5.2.16 и 5.3.4.

В качестве временного решения SecurityLab рекомендует заблокировать с помощью mod_security запросы к PHP сценариям, содержащие в качестве параметров слишком длинные числа:
SecRule QUERY_STRING "\d+e\-\d+" "phase:2,deny,status:403"

-------------------------------------------------------------------

Понравилось? Подпишись и читай!

Комментарии (0) Пинги (0)

Пока нет комментариев.


Оставить комментарий




Нет обратных ссылок на эту запись.

Немного про меня:

Ник: BoDVa
Имя: Дмитрий Бойко
Побличный e-mail: bo2 [на] bk [тчк] ru
Найти меня можно на форумах:
zerobyte.org.ua, miotai.info, miotah.info...

Календарь

Январь 2011
Пн Вт Ср Чт Пт Сб Вс
« Авг   Фев »
 12
3456789
10111213141516
17181920212223
24252627282930
31  

Рубрики

Наш Архив

Счетчик

Реклама

Метки