首页 天气预报 新闻 搜索 短信 聊天 企业
新浪首页 > 科技时代 > 软件 > 正文

脚本语言PHP上发现严重安全漏洞

http://www.sina.com.cn 2002年07月25日 08:18 日经BP社

  【日经BP社报道】美国当地时间7月22日,美国CERT/CC等宣布在PHP的4.2.0版与4.2.1版上存在安全漏洞。PHP是指HTML文件内记述类型的脚本语言及其运行环境。向运行PHP 4.2.0/4.2.1的Web服务器上发送某种特殊请求时,会使Web服务器停止工作,或在服务器上运行任意代码。防范措施是升级到4.2.2版及使用补丁等。

  PHP是可以简单制作与数据库配合运行的Web应用的脚本语言及其运行环境,目前广泛
应用于各类Web服务器中。尤其是Apache服务器提供有PHP模块,因此以“Apache+PHP”组合运行的Web服务器非常多。

  此次发现在PHP 4.2.0/4.2.1中,处理向Web服务器上传数据的部分出现了问题。因此,如果向PHP(Web服务器)发送做过某种手脚的POST请求,服务器就无法妥善处理这一请求,PHP或者Web服务器的处理就会出现系统故障,甚至可能会在服务器上运行任意代码。不过,据说在x86(IA32)平台上,不必担心会运行任意代码。

  由于使用HTTP的POST请求,因此服务器很容易受到远程攻击。对于公用Web服务器而言,即使使用防火墙等安全措施也无法抵御攻击。另外,如果不特意更改PHP设置也会受到影响。

  防范措施是升级到最新版的4.2.2版,或是使用补丁。4.2.2版及补丁均已在The PHP Group的站点上公开,为了缓解服务器负荷,建议从镜像站点下载。

  在无法立即升级的情况下,需要改变Web服务器的设置,拒绝POST请求。对于Apache,需更改设置文件“.htaccess”(具体方法请参见CERT/CC的信息)。当然,通过停止PHP服务也能避免受到损害。

  尽管受此次发现的安全漏洞影响的是4.2.0版及4.2.1版,但在从3.0.10至3..0.18版、4.0.1至4.1.1版中也发现了安全漏洞,因此必须提高警惕。所有安全漏洞均由德国e-matters的Stefan Esser发现。

  由于此次发现的安全漏洞非常严重,因此Web服务器管理员务必迅速采取防范措施。 

  


发表评论】【应用软件】【短信和E-Mail推荐】【关闭窗口

   热力推荐:摩托罗拉 三星 三菱 松下手机图片专区,最炫、最酷、最流行!
      新浪手机图片每天增加上百幅,下载最新图片送数码相机钻戒!


 相关链接
用PHP编程开发“虚拟域名”系统 (2002/06/14 15:22)
用PHP编程语言开发动态WAP页面 (2002/03/11 13:42)
网站加速 PHP 缓冲的免费实现方法 (2002/02/25 16:08)
PHP网站提速三大“软”招 (2001/11/30 16:56)
PHP终结篇:继续冒险历程 (2001/10/24 14:38)


新 闻 查 询
关键词一
关键词二

联通手机购买个人家园,百分百中奖!




新浪漫情缘,约会帅哥美女,手机酷表香水浪漫有礼
短信图片铃声推荐
下载最新图片送大奖!
图片
图片
图片
图片
贺卡
[N]为爱瘦一次
[N]再见我的初恋
[M]徐怀钰-水晶
[M]朴树-白桦林
更多>>



分 类 信 息
:金融研究生班招生 
   免托福读加国名校
   时尚前沿 升值地段
   分类招商邀请函!
   1.6元租涉外办公间
   亚运新新家园热销
   8万以下品牌车专卖
:蓝盾安全培训合作
:金球大奖等你拿!
:追日订房快捷方便
:网上车展-邀请函
:深丝露花雨征代理
:十佳诚信楼盘揭晓
分类信息刊登热线>>


科技时代意见反馈留言板 电话:010-82612286 或 010-82628888-5488   欢迎批评指正

新浪简介 | 用户注册 | 广告服务 | 招聘信息 | 中文阅读 | Richwin | 联系方式 | 产品答疑

Copyright © 1996 - 2002 SINA.com, Stone Rich Sight. All Rights Reserved

版权所有 四通利方 新浪网