GulfTech: веб-приложения под угрозой

Среда, 6 июля 2005 г.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e

Уязвимости в популярных протоколах веб-сервисов могут привести к захвату контроля над серверами, на которых работает ряд интернет-приложений, заявили специалисты компании GulfTech.
Ошибки были обнаружены в XML-RPC For PHP и PEAR XML_RPC. Системы удаленного вызова процедур (RPC) используются вместе с протоколом HTTP для расширения возможностей веб-сервисов и становятся все более популярными. Вышеупомянутые протоколы реализуют XML-RPC для языка сценариев PHP, встраиваемых в веб-страницы и выполняющихся на сервере. Протокол, который также называют PHPXMLRPC, используется в ряде веб-приложений: PostNuke, Drupal, b2evolution и TikiWiki.

"PHPXMLRPC подвержен очень большому риску удаленного выполнения PHP-кода, что может привести к компрометации веб-сервера", - говорится в заявлении GulfTech. Уязвимость вызвана ошибкой в функции разбиения данных (парсинга) parseRequest(), данные в которой передаются eval(). Особенностью последней функции является возможность передать в одинарных кавычках команду, которая будет выполнена.

Ошибка уже исправлена в новой версии PHPXMLRPC. Для защиты некоторых приложений, таких, как eGroupWare и phpGroupWare, независимая группа ИТ-безопасности Secunia рекомендует ограничить доступ к функциональности XML-RPC.

Уязвимость в PEAR XML_RPC отличается от PHPXMLRPC, но ее эксплуатация приводит к аналогичному результату, утверждают в GulfTech. В версии 1.3.1 ошибка исправлена.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e


Просмотров: 1122
Рубрика: Hi-Tech


Архив новостей / Экспорт новостей

Ещё новости по теме:

RosInvest.Com не несет ответственности за опубликованные материалы и комментарии пользователей. Возрастной цензор 16+.

Ответственность за высказанные, размещённую информацию и оценки, в рамках проекта RosInvest.Com, лежит полностью на лицах опубликовавших эти материалы. Использование материалов, допускается со ссылкой на сайт RosInvest.Com.

Архивы новостей за: 2018, 2017, 2016, 2015, 2014, 2013, 2012, 2011, 2010, 2009, 2008, 2007, 2006, 2005, 2004, 2003

Октябрь 2023: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31