<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: В PHP 5.2.3 исправлено 4 проблемы безопасности.</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37572.html</link>
    <description>В новой версии PHP 5.2.3 (http://www.php.net/releases/5_2_3.php) проведено ряд оптимизаций и исправлено около 50 ошибок.&lt;br&gt;&lt;br&gt;&lt;br&gt;Кроме того устранено несколько проблем (http://secunia.com/advisories/25456/) имеющих отношение к безопасности:&lt;br&gt;&lt;br&gt;&lt;br&gt;-  Целочисленное переполнение в функции chunk_split();&lt;br&gt;-  Возможность обхода ограничений open_basedir через функцию realpath();&lt;br&gt;-  DoS через бесконечное зацикливание в imagecreatefrompng();&lt;br&gt;-  Недостаточная проверка параметров email в ext/filter (MOPB-45 (http://www.php-security.org/MOPB/PMOPB-45-2007.html));&lt;br&gt;-  Переработано ранее внесенное исправление проблемы безопасности в модуле sqlite2.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;URL: http://www.php.net/releases/5_2_3.php&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=10966&lt;br&gt;</description>

<item>
    <title>В PHP 5.2.3 исправлено 4 проблемы безопасности. (Dvorkin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37572.html#51</link>
    <pubDate>Thu, 07 Jun 2007 11:57:13 GMT</pubDate>
    <description>&amp;gt;Глупости. Perl тоже не менее распространён, а ошибок что в нём, что &lt;br&gt;&amp;gt;в его проектах - на порядки(если не больше) меньше.&lt;br&gt;вы забыли добавить &quot;ИМХО&quot;. ПХП действительно очень популярен. Много гавноЦМСок на нем сделано. хорошо, если эти ЦМС opensource и человек просто учится программировать в www, а ведь совсем недавно встречал несколько платных, причем хорошо платных, внутри которых код не просто не продуман, а выглядит и работает как ... А это портит общее впечатление от языка. Необычность перла просто отсеивает &quot;школьников&quot;, только и всего. пхп и перл стоят на одной ступени развития ЯП и отличаются только синтаксисом. совершенно с темже успехом можно было бы ругать TCL и гавноЦМСки на нем, если бы он вдруг стал популярен :)&lt;br&gt;&lt;br&gt;&amp;gt;Тут проблема &lt;br&gt;&amp;gt;в самом языке, приучающим по-раздолбайски относиться к написанию кода.&lt;br&gt;спорить сложно. если человек не имеет хотя-бы опыта работы с памятью, вводом/выводом в Си, его ни Ява, ни перл не спасут</description>
</item>

<item>
    <title>В PHP 5.2.3 исправлено 4 проблемы безопасности. (Dimez)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37572.html#50</link>
    <pubDate>Thu, 07 Jun 2007 08:06:52 GMT</pubDate>
    <description>&amp;gt; Критические ошибки в есть у большинства проектов. Но только &#037; вероятности их нахождения напрямую зависит от популярности проекта... :D &lt;br&gt;&lt;br&gt;Глупости. Perl тоже не менее распространён, а ошибок что в нём, что в его проектах - на порядки(если не больше) меньше. Тут проблема в самом языке, приучающим по-раздолбайски относиться к написанию кода. Всё уже было написано в комментах к предыдущим новостям о пыхпыхпых.</description>
</item>

<item>
    <title>В PHP 5.2.3 исправлено 4 проблемы безопасности. (Fantamas)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37572.html#49</link>
    <pubDate>Tue, 05 Jun 2007 10:30:26 GMT</pubDate>
    <description>Поддерживаю пост. Одна из задач сисадмина держать ПО up2date и я не вижу проблем, чтобы перекомпилить эту байду (ПХП). Он наверное карьерист и свою работу точно не любит. Т..к на современных тазиках пересборка ПХП вообще не должна вызывать каких-то неудобств. Чисто на автопилоте.</description>
</item>

<item>
    <title>В PHP 5.2.3 исправлено 4 проблемы безопасности. (don_oles)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37572.html#48</link>
    <pubDate>Tue, 05 Jun 2007 04:30:38 GMT</pubDate>
    <description>&amp;gt;задолбали!!! опять компилить и тестить их поделку... &lt;br&gt;&lt;br&gt;Помоему тебе пора менять работу. Если работа не подуше - это уже садомазо.&lt;br&gt;&lt;br&gt;&amp;gt;soap перестал работать&lt;br&gt;&lt;br&gt;REST рулит. Разведка докладывает, что мыло никогда нормально и так как всем хотелось бы не работало. И я понимаю - это называется overengineered. Как показывает практика (и некотрые присутствующие, не буду тыкать пальцем) слишком много ума - во вред. ;)&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В PHP 5.2.3 исправлено 4 проблемы безопасности. (logan)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37572.html#39</link>
    <pubDate>Mon, 04 Jun 2007 07:13:06 GMT</pubDate>
    <description>&amp;gt;Видимо ты не работал с серьезными коммерческими решениями. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Насчет новости - для хостинга это ад, но я не вижу смысла &lt;br&gt;&amp;gt;обновлятся если можно отбекпортить (не всегда, но в 90&#037; случаев) патчи, &lt;br&gt;&amp;gt;так что поднимаем свой репозиторий пакетов для ОС на серверах и &lt;br&gt;&amp;gt;вперед. &lt;br&gt;&lt;br&gt;&lt;br&gt;Ой ли не работал. Про дырку в telnetd SunOS/Solaris уже все забыли?&lt;br&gt;Или про периодически всплывающий PoD в Cisco IOS?&lt;br&gt;А уж набор граблей от micro$oft с подарочным бантиком вообще притча во языцах.&lt;br&gt;А ведь мс продвигает свой софт как строго коммерческий!</description>
</item>

<item>
    <title>В PHP 5.2.3 исправлено 4 проблемы безопасности. (Dvorkin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37572.html#33</link>
    <pubDate>Sun, 03 Jun 2007 20:54:09 GMT</pubDate>
    <description>&amp;gt;Объяснить просто - это штатное поведение команды open, очень полезное для получения &lt;br&gt;&amp;gt;результата выполнения подзадач. Для Unix это стандартная возможность в куче программ. &lt;br&gt;- потому что&lt;br&gt;man open&lt;br&gt;man popen&lt;br&gt;&lt;br&gt;&amp;gt;Трудно объяснить, что некоторым эта возможность кажется странной. &lt;br&gt;знатоки очередной раз сосут, а 500 000 рублей отправляются телезрителю и города N</description>
</item>

<item>
    <title>В PHP 5.2.3 исправлено 4 проблемы безопасности. (Pilat)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37572.html#32</link>
    <pubDate>Sun, 03 Jun 2007 10:46:53 GMT</pubDate>
    <description>&amp;gt;Рациональное объяснение, зачем функция open в Perl отрабатывает символ конвейера &amp;#124; как &lt;br&gt;&amp;gt;команду запустить программу на выполнение, дать сложно: Perl вообще довольно иррациональный. &lt;br&gt;&amp;gt;;) &lt;br&gt;&lt;br&gt;Объяснить просто - это штатное поведение команды open, очень полезное для получения результата выполнения подзадач. Для Unix это стандартная возможность в куче программ.&lt;br&gt;&lt;br&gt;Трудно объяснить, что некоторым эта возможность кажется странной.</description>
</item>

<item>
    <title>В PHP 5.2.3 исправлено 4 проблемы безопасности. (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37572.html#31</link>
    <pubDate>Sat, 02 Jun 2007 20:51:04 GMT</pubDate>
    <description>&amp;gt;Собственно, синтаксис отличаеться от того же пыхпыха может процентов на 20&#037;.&lt;br&gt;Причем явно в лучшую сторону.&lt;br&gt;</description>
</item>

<item>
    <title>В PHP 5.2.3 исправлено 4 проблемы безопасности. (Dvorkin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37572.html#29</link>
    <pubDate>Sat, 02 Jun 2007 20:24:58 GMT</pubDate>
    <description>&amp;gt;А если пхп запустить в virtual dedicated server, или cgi-mode с &lt;br&gt;&amp;gt;apache_suexec (что скажется на производительности), то и у PHP сразу исчезнет &lt;br&gt;...&lt;br&gt;я вот недавно открыл для себя волшебную штучку: mod_ruid. он, правда, чисто Линуксовый (использует Linux CAPS), но я использую Линукс, а БЗДяшники пусть мучаются. :)&lt;br&gt;так вот, прекрасная замена всяким суексек + php_cgi. потому что проверяет, кто владелец php-скрипта (файла) и перед его выполнением меняет свой идентификатор. все прекрасно. новые файлы, создаваемые PHP-скриптом имеют те же самые права, что и исходный php-скрипт. Аналогично mod_ruid поступает с CGI-скриптами. решение для масс-хостинга идеальное. соответственно, всякие Agava &amp; masterhost сосут со своими джайлами и прочей дребеденью. никаких извратов с пермишенами на директории/файлы/вебсервер. а если при этом использовать openvz, mod_vhost_mysql, mydns, pure-ftpd и что-нибудь, регулярно проверяющее файловую систему на соответствие прав доступа, то получается просто конфетка :) мне нравится. </description>
</item>

</channel>
</rss>
