タグ

PHPに関するvifam84のブックマーク (9)

  • phpMyAdmin3.5.8以前に任意のスクリプト実行を許す脆弱性(CVE-2013-3238)

    脆弱性の発生するメカニズム 脆弱性の原因はlibraries/mult_submits.inc.php の以下の部分です。 case 'replace_prefix_tbl': $current = $selected[$i]; $newtablename = preg_replace("/^" . $from_prefix . "/", $to_prefix, $current); 上記再現手順の場合、preg_replace関数の呼び出しは以下の引数となります。 preg_replace("/^/e\0/", "phpinfo();", "test"); preg_replace関数(PHP5.4.6以前)の第1引数はバイナリセーフでないため、NULLバイト以降が無視され、結局以下の引数で呼び出されたのと同じになります。 preg_replace("/^/e", "phpinfo();

    phpMyAdmin3.5.8以前に任意のスクリプト実行を許す脆弱性(CVE-2013-3238)
  • PHPのdisplay_errorsが有効だとカジュアルにXSS脆弱性が入り込む


    CVE-2008-5814CVE-2008-5814display_errorsOnXSSdisplay_errorsOnCVE-2008-5814XSS display_errorsHTML <?php ini_set('display_errors', 1); // display_errors $a = array(); //  $index = $_GET['x']; //  $b = $a[$index]; //  x=<sc
    PHPのdisplay_errorsが有効だとカジュアルにXSS脆弱性が入り込む
  • セッションアダプションに対する私の見解


    (@yohgaki) 2 PoCDBDBIDID DB
    セッションアダプションに対する私の見解
  • セッションアダプションがなくてもセッションフィクセイション攻撃は可能


    @yohgaki :25 PHP  :PHPSession Adoption:PHPtwitterPHP :   
    セッションアダプションがなくてもセッションフィクセイション攻撃は可能
  • PHP5.4.8までにhashdos攻撃の危険性?

    徳丸 浩 @ockeghem PHP5.4.9リリース…『max_input_vars doesn't filter variables when mbstring.encoding_translation = On』←げっ、こんなバグがあったのか(要確認) http://t.co/K8iEBeg2 2012-11-23 11:52:34

    PHP5.4.8までにhashdos攻撃の危険性?
  • 問題点の概要 - 「PHPで作成する携帯会員サイトの基本」の諸問題(1) - 徳丸浩の日記


    _ CodeZinePHP  IP Net_UserAgent_MobileIDIPID4 $agent = Net_UserAgent_Mobile::s
  • 文字コードに起因する脆弱性を防ぐ「やや安全な」php.ini設定


     URL12 2010927  PHP2010PDFslideshare.net twitterPHP
  • PHPで大規模ブラウザゲームを開発してわかったこと

    2010年6月26日に行われたイベント、オープンソースカンファレンス2010 Hokkaido内のセミナーで使われた発表スライド「PHPで大規模ブラウザゲームを開発してわかったこと」Read less

    PHPで大規模ブラウザゲームを開発してわかったこと
  • PHPプロ!PHP講座新着順


    PHP 2006PHP2018925 2018828Q&A稿   便 
  • 1