PHP・Web系プログラム情報まとめ

[ 検索内容 ] 時期 :  キーワード :  (スペース区切りで and 条件)
[ 検索対象 ]     
ドメインリスト表示 [ Feeling Lucky ]
※記事数順 blog.ohgaki.net
[ スポンサード リンク ]
19件中 1件 ~ 19件 [ ← 前のページへ ] [ 次のページへ → ]
[ ソート ] 日付順 注目順
PHPが文字エンコーディング攻撃に強い理由 - HTMLエスケープ

PHPが文字エンコーディング攻撃に比較的強い理由は入出力の文字エンコーディングのバリデーション(サニタイズ)が行えるだけではありません。PHPが提供するHTMLエスケープ関数が文字エンコーディング攻撃に対して強い事も理由の一つです。PerlでHTMLエスケープと言えば、<,>,&,",'をエンティ...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
PHP セキュリティ security 文字エンコーディング 大垣靖男
2009/09/30 3:05:11  blog.ohgaki.net
#PHP でもutf8_decodeは使ってはならない

Twitterで書いた方が良いようなエントリですが、たまには良いでしょう。#perl - utf8::decode()ではなくEncode::decode_utf8()を使うべき理由 という記事がありました。PHPにも似た関数、utf8_decodeがあります。PHPでも使ってはなりません。日本人...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
php encoding 文字コード セキュリティ 文字エンコーディング
2009/09/22 23:05:03  blog.ohgaki.net
セキュリティ対策を行うべき部分 - 自分が作っている部分

アプリケーション開発者がセキュリティ対策を行うべき部分とはどこか?当たり前ですがアプリケーションです。アプリケーションとは広い意味でのアプリケーションです。Webアプリの場合もあれば、ライブラリやモジュールであったり、フレームワークであったり、言語やサーバの場合もあります。すべてのアプリケーション...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
security セキュリティ 大垣靖男 sec-prog php
2009/09/18 3:04:59  blog.ohgaki.net
セキュリティ専門家でも間違える!文字エンコーディング問題は難しいのか?

一見徳丸さんのブログは分かりやすいように思えますが、それは単純な実験により分かりやすいように見えるだけで複数の間違いがあります。その間違いとは意図の取り違い - 誤読 言語の仕様と実装の理解不足 HTTPやPHP仕様の理解不足 セキュリティ対策をすべき場所の理解不足です。(※0) 徳丸さんは非常勤...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
security php 文字コード encoding charset
2009/09/15 19:05:08  blog.ohgaki.net
何故かあたり前にならない文字エンコーディングバリデーション

私が5年前(2004年)に「Webアプリセキュリティ対策入門」を執筆していた時には、既に壊れた文字エンコーディングなどの不正な文字エンコーディングを利用したJavaScriptインジェクションやSQLインジェクション攻撃は比較的広く知られていました。この問題は当時のスラッシュドットジャパンでも取り...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
security 文字コード セキュリティ web validation
2009/09/11 3:05:08  blog.ohgaki.net
PHP6移行で増える脆弱なWebアプリ

PHP6のリリースはまだまだ先の話なのですが、PHP6への移行で脆弱なWebアプリが大量に発生する可能性があります。理由は2つ- mb_check_encodingで全ての入力文字エンコーディングが正しいかチェックしていない - PHP6のhtmlentities/htmlspecialcharに...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
php security セキュリティ web php6
2009/07/19 3:05:01  blog.ohgaki.net
PHP:既知のセキュリティ脆弱性 - Session Adoption

PHPには広く知られているにも関わらず放置されている既知のセキュリティ脆弱性が幾つかあります。その一つがセッションモジュールのセッションアダプション(Session Adoption)脆弱性です。この脆弱性は現在広く利用されているWebアプリケーションの安全性に、非常に大きな影響を与える脆弱性です...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
php security 大垣靖男 セキュリティ あとで読む
2009/01/27 15:05:17  blog.ohgaki.net
PHP4.4.9のセキュリティ状態

PHP4のサポートは2008/8/8を持って終了しました。サポート終了に合わせて、最後のPHP4リリースとなる4.4.9がリリースされています。サポートが終了していますが、稼動中のPHPの半分はまだPHP4であるとる統計情報もあり、まだまだ現役です。PHPプロジェクトのサポート終了したため、PHP...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
php セキュリティ security 動向 調査
2009/01/22 23:05:15  blog.ohgaki.net
現行版のPHPに任意メモリ参照バグ - 攻撃コード付き

随分前から共有型Webホスティングサービスでは安全性を確保できないので、安全性を重視するサイト(ECなど)は最低限でも仮想ホスト型の共有サービスを利用すべきである、と言っています。今回のエントリはPHPをApacheモジュールで共有型ホスティングサービスを利用しているユーザに影響します。SSLを利...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
php security セキュリティ 大垣靖男 大垣さん
2009/01/05 15:05:14  blog.ohgaki.net
PHP開発者とユーザが知っておくべきシェルコマンドエスケープの内部処理

これから紹介する脆弱性はPHP 5.2.6で修正されています。PHPは古くからシェルコマンドとシェル引数をエスケープ処理する為に、escapeshellcmd関数とescapeshellarg関数を提供しています。この関数はマルチバイト文字にも対応しているのですが、ビルドや環境によっては対応できて...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
php security セキュリティ 後で読む programming
2009/01/04 7:05:06  blog.ohgaki.net
yohgaki's blog - PHPのSession Fixation問題

PHPのセッション管理はセッションの固定化(Session Fixation)に脆弱であることは広く知れらていると思っていました。先日、php-users(ja)のMLに「Hardened PHPプロジェクトのStefanさんのパッチにSQLite Sessionモジュール用のセッションセーブハン...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
php security セキュリティ session セッション
2008/09/02 6:30:04  blog.ohgaki.net
PHPのSessionモジュールの脆弱性

たまたま目に止まったブログがあるので紹介します。 PHP:session_set_save_handlerリファレンスマニュアルのサンプルにパス・トラバーサル脆弱性 http://www.tokumaru.org/d/20080818.html#p01 [php]session_set_sav...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
security php session 脆弱性 yohgaki
2008/08/20 19:05:02  blog.ohgaki.net
yohgaki's blog - PHP4からPHP5への移行について

Link: http://gihyo.jp/serial/2007/php-securityPHP4のサポート終了がアナウンスされことに伴い、技術評論社の方からPHP4からPHP5への移行の記事を書く事になりました。毎週新しい記事が公開されます。下記のURLが最初の記事で8/2(予定)から順次続き...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
PHP
2008/08/12 6:30:03  blog.ohgaki.net
画像ファイルに PHP コードを埋め込む攻撃は既知の問題

国内外のメディアで「画像ファイルに攻撃用のPHPコードが含まれていた」と比較的大きく取り上げられています。しかし、この攻撃手法は古くから知られていた方法です。条件は多少厳しくなりますがPerl, Ruby, Pythonでも同様の攻撃は考えられます。PHPの場合は言語仕様的に他の言語に比べ攻撃が容...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
php security セキュリティ image 画像
2008/07/14 6:30:03  blog.ohgaki.net
yohgaki's blog - PHPの現行リリースに重大な脆弱性(PHP4.4.0以下、PHP5.0.5以下)

まず先のブログエントリで私が誤解していたため解りづらい状態になっていました。register_globals=offであればアドバイザリ(http://www.hardened-php.net/advisory_202005.79.html)の影響は受けません。この場で深くお詫びいたします。 いく...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
php security セキュリティ 脆弱性 プログラミング言語
2008/05/23 6:30:06  blog.ohgaki.net
LAMPのPをPHPからPerl/Python/Rubyに替えるだけではセキュリティは向上しない証拠

誤解を招く記事 - LAMPセキュリティを強化する4つの方法で紹介した記事ように、最近「言語を替えるとセキュリティが向上する」といった間違った認識が広まりつつあるように思えます。結論からいうと、セキュリティに関連する機能が同等な言語であれば「言語を替えるとセキュリティが向上するいう考え」は妄想です...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
security php セキュリティ python programming
2008/03/21 15:05:02  blog.ohgaki.net

"the Month of PHP Bugs"をできるだけ多くの方が読めるように、Stefanさんの承諾を得て日本語訳を公開しています。このブログの「the Month of PHP Bugs」カテゴリでMOPBの翻訳ページを一覧できます。分かりやすいように意訳できる部分は意訳します。厳密に原文の...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
php security セキュリティ 脆弱性 news
2008/02/22 6:30:08  blog.ohgaki.net
企業ユーザはPHP4からPHP5への移行は慎重にすべき

2008年1月3日のPHP4.4.8のリリースを持ってPHP4サポートが終了しました。海外では「PHP5へ移行しよう」キャンペーンも始まりました。 私は従来から「PHP5へ早く移行すべきです」と繰り返し勧めて来ました。現在でも全てのオープンソースアプリケーションの開発者は、今すぐPHP5に移行すべ...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
PHP security 開発 システム管理 update
2008/02/05 15:05:09  blog.ohgaki.net
yohgaki's blog - PHPの現行リリースに重大な脆弱性(PHP4.4.0以下、PHP5.0.5以下)

Link: http://www.hardened-php.net/index.76.htmlこのページ情報は不正確です。このページを参照された方はまとめ http://blog.ohgaki.net/index.php/yohgaki/2005/11/09/phpa_rc_fei_a_oa_oa...

 [ 詳細 ] [ 関連 ] [ ニコニコ風 ]
php security 脆弱性 セキュリティ PC
2008/01/31 6:30:03  blog.ohgaki.net
【 PR 】 MovableType・MT情報まとめ
【 PR 】 結婚と恋愛ネタならここで
【 PR 】 車買取・下取り・査定会社検索
19件中 1件 ~ 19件 [ ← 前のページへ ] [ 次のページへ → ]
PHP情報まとめ | Feed.php