<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Предсказуемость генерации идентификаторов сессий в PHP</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/65389.html</link>
    <description>В коде генерации номеров уникальных пользовательских сессий и уникальных идентификаторов (uniqid) PHP найдена (http://seclists.org/fulldisclosure/2010/Mar/519) недоработка, позволяющая злоумышленнику предсказать другие номера последовательности, зная текущий номер сессии (например, войдя на форум можно подобрать номера сессий других пользователей). Проблема вызвана некорректной инициализацией генератора случайных чисел в PHP, начальные значение затравки для которого можно предсказать с достаточно высокой степенью вероятности. &lt;br&gt;&lt;br&gt;&lt;br&gt;Проблеме подвержены все версии PHP, включая 5.3.2. Интересно, что при выпуске версии PHP 5.3.2 (http://www.opennet.ru/opennews/art.shtml?num=25680) разработчики знали о существовании данной проблемы и даже изменили метод инициализации генератора случайных чисел, но то изменение по сути сводилось к добавлению предсказуемой константы, т.е. принципиально не устраняло суть проблемы, а лишь защищало от определенного эксплоита. Защита от подобного рода проблем в пр...&lt;br&gt;&lt;br&gt;URL: http://seclist</description>

<item>
    <title>Предсказуемость генерации идентификаторов сессий в PHP (Герман)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/65389.html#14</link>
    <pubDate>Thu, 06 Jun 2013 14:50:41 GMT</pubDate>
    <description>http://blog.ptsecurity.com/2012/08/not-so-random-numbers-take-two.html&lt;br&gt;не только возможно, но даже софт для этого можно скачать, с которым подбор значения session_id - меньше часа :)&lt;br&gt;</description>
</item>

<item>
    <title>Предсказуемость генерации идентификаторов сессий в PHP (Mariman)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/65389.html#13</link>
    <pubDate>Thu, 01 Apr 2010 07:25:07 GMT</pubDate>
    <description>мало ли что в статье... а добавили миллисекунды. и еще... как по session_id() вычислить точное время старта системы и количество генераций? ведь сайтом в этот момент пользуются еще люди... их генерации тоже надо учитывать. &lt;br&gt;Так что это все смахивает на бред параноика.&lt;br&gt;</description>
</item>

<item>
    <title>Предсказуемость генерации идентификаторов сессий в PHP (User294)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/65389.html#12</link>
    <pubDate>Wed, 31 Mar 2010 23:25:25 GMT</pubDate>
    <description>Можно подумать остальные без багов. Вон в яве вагон багов вообще нашли. С выполнением кода и прочая.&lt;br&gt;</description>
</item>

<item>
    <title>Предсказуемость генерации идентификаторов сессий в PHP (User294)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/65389.html#11</link>
    <pubDate>Wed, 31 Mar 2010 23:22:48 GMT</pubDate>
    <description>&amp;gt; что исключает возможность такого хака.&lt;br&gt;&lt;br&gt;Вот в такие моменты и появляется желание сказать спасибо майнтайнерам за то что они есть.&lt;br&gt;</description>
</item>

<item>
    <title>Предсказуемость генерации идентификаторов сессий в PHP (PereresusNeVlezaetBuggy)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/65389.html#10</link>
    <pubDate>Wed, 31 Mar 2010 20:50:06 GMT</pubDate>
    <description>&amp;gt;В джэйле сухосин не работает. GG &lt;br&gt;&lt;br&gt;Хм. За jail не скажу, а в chroot на моих опёнковских серверах он чувствует себя прекрасно... В чём проблема с jail?&lt;br&gt;</description>
</item>

<item>
    <title>Предсказуемость генерации идентификаторов сессий в PHP (Hety)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/65389.html#9</link>
    <pubDate>Wed, 31 Mar 2010 20:47:10 GMT</pubDate>
    <description>В джэйле сухосин не работает. GG&lt;br&gt;</description>
</item>

<item>
    <title>Предсказуемость генерации идентификаторов сессий в PHP (Timon)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/65389.html#8</link>
    <pubDate>Wed, 31 Mar 2010 17:13:33 GMT</pubDate>
    <description>можно же и побрутфорсить немного :)&lt;br&gt;</description>
</item>

<item>
    <title>Предсказуемость генерации идентификаторов сессий в PHP (PereresusNeVlezaetBuggy)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/65389.html#7</link>
    <pubDate>Wed, 31 Mar 2010 14:11:16 GMT</pubDate>
    <description>&amp;gt;Так. Во Фряхе, Убунте и Дебиане php по-дефолту ставится с Suhosin-patch, что &lt;br&gt;&amp;gt;исключает возможность такого хака. Про другие дистры не знаю. &lt;br&gt;&lt;br&gt;В pkgsrc-системах (NetBSD, DragonFly BSD&amp;#8230;) и OpenBSD тоже.&lt;br&gt;</description>
</item>

<item>
    <title>Предсказуемость генерации идентификаторов сессий в PHP (Nas_tradamus)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/65389.html#6</link>
    <pubDate>Wed, 31 Mar 2010 13:19:26 GMT</pubDate>
    <description>Так. Во Фряхе, Убунте и Дебиане php по-дефолту ставится с Suhosin-patch, что исключает возможность такого хака. Про другие дистры не знаю.&lt;br&gt;</description>
</item>

</channel>
</rss>
