Nerdblog.pl - 0-day na PHP, Javę i ASP.NET

0-day na PHP, Javę i ASP.NET

Dodano: 29.12.2011

Widzę, że nikt na głównej Joggera jeszcze o tym nie napisał, więc króciutka notka:

Wyszedł 0-day na PHP wykorzystujący bug w algorytmie tablicy haszującej. Dzięki generowaniu kolizji można wywrócić serwer lub przynajmniej zdrowo go przyciążyć. Problem oprócz PHP dotyczy także mniej lub bardziej innych popularnych języków (We show that PHP 5, Java, ASP.NET as well as v8 are fully vulnerable to this issue and PHP 4, Python and Ruby are partially vulnerable, depending on version or whether the server running the code is a 32 bit or 64 bit machine).

Pozostaje czekać na oficjalne łatki.

Więcej informacji (oraz wyjaśnienie problemu): Hash Table Collisions ≈ Packet Storm

13 komentarzy

Dlatego jeżeli przyjmujemy dane od nie zaufanego usera najlepiej używać SplFixedArray

29.12.2011, 09:01

@BTM: to nie ma znaczenia, mówimy tutaj o wewnętrznym obsługiwaniu $_POST przez PHP. Plik index.php może być nawet pusty, a problem i tak wystąpi.

29.12.2011, 09:03

A, mea culpa - najwidoczniej o innym 0-day czytaliśmy ;)

29.12.2011, 09:03

Whoa, nice! Ciekawe jak inne języki skryptowe :)

29.12.2011, 09:17

@Caladan: podlinkowany artykuł ma opisaną sytuację w przypadku innych języków skryptowych ;)

29.12.2011, 09:18

@Darky: niektórych języków skryptowych, przejrzałem listę ;)

29.12.2011, 09:19

@Caladan: Ah, chyba że tak ;) No to ciężko powiedzieć.

29.12.2011, 09:20


m

IMHO, atak na każdy język który korzysta z hash tablicy jest możliwy.

W końcu sposób działanaia i radzenie sobie z kolizjami jest taki sam.

A z łatkami... albo zmienią f. hashujące, przejdą na 64-bitowe liczbby dla hashy albo może odrazu 160-bitowe (I kryptograficzne f. skrótów :))

F. hashująca generowana przy starcie serwera też by mogła trochę pomóc, albo dynamiczne zmienianie jej gdy wystepuje duża liczba kolizji.

29.12.2011, 10:53


xenu

A Perl jest oczywiście odporny, developerzy Perla zdawali sobie sprawę z zagrożenia i ostatnią podatną wersją było 5.8.0 (wydana w 2002 roku). Pozdrawiam użytkowników języków drugiej kategorii :))))

30.12.2011, 14:54


Gość

@xenu: Nie, nie zdawali - załatali dopiero po fakcie :P

30.12.2011, 16:47

.NET właśnie się automatycznie aktualizuje na WinXP.
Na stronie PHP cisza.

30.12.2011, 23:30

Chociaż, dla 5.3.9 RC4 się nie chwalą, na dodatek nic o security nie wspomniane:
22 Dec 2011, PHP 5.4.0 RC4
- Core:
. Added maxinputvars directive to prevent attacks based on hash collisions
(Dmitry)

Do pewnego stopnia nici z tej dziury.

31.12.2011, 18:16

@lemiel: może to dlatego, że to gówniany hack, a nie rozwiązanie problemu.

31.12.2011, 18:18

Podczas komentowania pamiętaj o zachowaniu zasad interpunkcji i ortografii.

Przed dodaniem swojego komentarza przeczytaj dyskusję znajdującą się powyżej. Być może ktoś już napisał to co chcesz powiedzieć lub zostało to wyjaśnione - zadawanie tych samych pytań lub krytykowanie już wyjaśnionych rzeczy jest w złym smaku i niszczy kulturę dyskusji.

Komentarze mają włączony Markdown