« PHP:既知のセキュリティ脆弱性 - Session Adoption文字エンコーディングとセキュリティ(3) »

1 コメント

コメント from: Yasuo Ohgaki [メンバー] メール · http://www.ohgaki.net/
ところで、このサービスですが対応していない脆弱性もあります。PHPのsafe_modeはセキュリティを維持する為の仕組みではないので、safe_modeに関連するセキュリティ脆弱性には対応していません。この問題には対応していませんが、safe_modeはフェイルセーフ機能であるため重大な問題となるケースは少ないでしょう。

PHPの大幅な仕様変更が必要な修正にも対応していません。PHP言語エンジンであるZendエンジンがリソースの参照数を管理していない為に解放済みのポインタにアクセスできてしまう脆弱性、に対応していません。こちらも、攻略用のスクリプトを実行しないとならないので、簡単に第三者が攻撃できる脆弱性ではありません。

セキュリティ上の問題でも修正できない問題にも対応していません。こちらは、Wikiの「PHP/脆弱性リスト/メモ」のページをご覧下さい。このページにはソース配布版のデフォルト設定でセキュリティ上問題となるphp.ini設定なども含めています。ディストリビューションによってphp.ini設定は異なるので全てのPHP環境に当てはまる問題ではありませんが、チェックする方が良いです。

2009/01/21 @ 18:50

この投稿にはモデレーション待ちのフィードバックが 1 件あります....

コメントを残す


Your email address will not be revealed on this site.

頂いたURLは表示されます。
PoorExcellent
(改行が自動で <br /> になります)
(Name, email & website)
(ユーザに、メッセージ・フォームを通じた連絡を許可します (あなたのメール・アドレスは表示されません))