13.02.2007, 08:46

Frank Ziemann

Sicherheits-Updates für PHP

Die neue Version 5.2.1 der beliebten Script-Sprache für Web-Server beseitigt eine Reihe von Sicherheitslücken, von denen sich einige dazu eignen, den Web-Server zu kompromittieren.

Während PHP bei vielen Website-Betreibern als mächtige Script-Sprache etwa zur Umsetzung Datenbank-basierter Web-Angebote wie Online-Shops, Blogs oder Foren sehr geschätzt wird, gilt sie bei Sicherheitsfachleuten als problematisch. Viele bekannte Sicherheitslücken werden lange Zeit ausgenutzt, bevor sie durch Updates geschlossen werden. Ein solches Update haben die PHP-Entwickler nun bereit gestellt.
Die Version 5.2.1 soll etliche Löcher stopfen, durch die Angreifer in Web-Server eindringen und Daten stehlen oder Web-Seiten verunstalten. So sollen zum Beispiel Suchmaschinen künftig davon abgebracht werden, die recht verräterische phpinfo()-Seite einer Website in ihren Index aufzunehmen.
Ferner sind Fehler beseitigt worden, die das Umgehen der als Schutzmaßnahmen gedachten Direktiven "open_basedir" und "safe_mode" ermöglichen. Diverse Möglichkeiten zur Provokation von Pufferüberläufen sollen ebenfalls ausgeräumt worden sein. Das Speichermanagement ist überarbeitet worden, so ist etwa das Speicherlimit von 128 MB nun standardmässig aktiviert.
Stabilität und Geschwindigkeit sollen an etlichen Stellen erhöht worden sein. Auch deshalb empfehlen die PHP-Entwickler einen baldigen Umstieg auf die neue Version. PHP 4 soll ebenfalls in den Genuss der Verbesserungen kommen. Mit PHP 4.4.5 soll in Kürze ein entsprechendes Update veröffentlicht werden.
Stefan Esser, Gründer und inzwischen Ex-Mitglied des PHP-Sicherheits-Teams, kritisiert die Bereitstellungsmeldung der PHP-Entwickler scharf. Sie sei viel zu vage und lückenhaft, verharmlose die Bedeutung der Sicherheitslücken und würdige die Mitwirkung der Entdecker von Sicherheitslücken nicht. Esser will im März einen "Monat der PHP Bugs" durchführen.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
252837
Content Management by InterRed