Month of PHP Security набирает обороты

Поскольку май 2010 года был определен как Месяц безопасности PHP, то уже на сегодняшний день обнаружено и опубликовано 20 уязвимостей. Среди 20 уязвимостей: - 12 затрагивают непосредственно интерпретатор PHP; - 8 присутствуют в популярных PHP-приложениях. Для сравнения: В прошлой акции "Месяц ошибок в PHP", проведенной Стефаном в 2007 году, в PHP было найдено более 40 проблем безопасности.  К наиболее важным уязвимостям, обнаруженных в рамках акции, относят:
  • Обнаружение (ошибка 1, ошибка 2) возможности выполнения кода злоумышленника в WYSIWYG-редакторе Xinha, входящем в состав Serendipity CMS;
  • Возможность подстановки SQL-кода в форум DeluxeBB;
  • Возможность (ошибка 1, ошибка 2) подстановки SQL-кода в систему управления контентом ClanSphere CMS;
  • Возможность подстановки SQL-кода в обучающей среде Efront;
  • Многочисленные уязвимости в различных реализациях функций PHP, разной степень опасности от инициирования краха и перехвата скрытой информации (preg_quote(), zend_sr opcode, zend_bw_xor opcode, html_entity_decode(), chunk_split(), addcslashes(), hash_update_file()), до организации выполнения кода (qlite_array_query(), sqlite_single_query()) и организации записи в произвольную область памяти интерпретатора (shm_put_var()). Корректирующий релиз PHP с исправлением представленных проблем еще не выпущен.
В ходе проведения акции сформирован и экспертный совет, который будет определять победителей, подготовивших наиболее интересные статьи на тему безопасности PHP или нашедших наиболее важные ошибки. Занявшие с первого по четвертое место получат возможность бесплатно посетить конференцию SyScan, кроме того в зависимости от занятого места им будет предоставлено денежное вознаграждение: за первое место - 1000 евро, второе - 750 евро, третье - 500 евро, четвертое - 250 евро. Занявшие с 5 и 6 место получат лицензию на ПО CodeScan PHP, а с 7 по 16 место - 65-долларовые купоны для интернет-магазина Amazon. Напомним, что акция "Month of PHP Security" проводится по инициативе компании SektionEins GmbH и лично Стефана Эссера (Stefan Esser), на этот раз с привлечением ряда спонсоров, профинансировавших часть небольшого призового фонда (предназначенного для привлечения сторонних специалистов).

©  Root.UA