Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от opennews (ok), 08-Дек-18, 11:09 | ||
В опубликованных (http://php.net/archive/2018.php) на днях корректирующих обновлениях PHP 5.6.39, 7.0.33, 7.1.25 и 7.2.13 устранена (http://php.net/ChangeLog-7.php#7.0.33) неприятная уязвимость (http://bugs.php.net/77153) (CVE-2018-19518 (https://security-tracker.debian.org/tracker/CVE-2018-19518)) в штатном PHP-дополнении IMAP, выявленная (https://antichat.com/threads/463395/#post-4254681) ещё в октябре. Уязвимость позволяет атаковать web-приложения для работы с электронной почтой или обойти системные ограничения доступа к функциям, выставляемые через опцию disable_functions в php.ini. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "Уязвимости в PHP и PHPMailer" | +1 +/– | |
Сообщение от Blind Vic (ok), 08-Дек-18, 11:09 | ||
> устранена неприятная уязвимость | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
5. "Уязвимости в PHP и PHPMailer" | +16 +/– | |
Сообщение от commiethebeastie (ok), 08-Дек-18, 11:31 | ||
В айфонах которые. | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
2. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 08-Дек-18, 11:11 | ||
то-то я удивлялся, чего это php_imap после установки не включается автоматически, как это происходит с любым нормальным модулем. Видимо, кто-то когда-то заглядывал в его прекрасный код и сделал выводы... | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
3. "Уязвимости в PHP и PHPMailer" | +1 +/– | |
Сообщение от annual slayer (?), 08-Дек-18, 11:28 | ||
зато можно сделать бложик с комментиками! | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
49. "Уязвимости в PHP и PHPMailer" | +2 +/– | |
Сообщение от Онаним (?), 09-Дек-18, 11:26 | ||
Ну согласись, передавать юзеринпут в параметры модуля имап (да и в любые другие вызовы) без предварительной валидации - это идиотизм. Так можно и в GD "уязвимость" найти, если туда параметры $widht / $height для скейлинга без проверок передавать. Пара десятков запросов на 19200 x 10800 - и сервер счастлив. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
55. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 13:15 | ||
> Пара десятков запросов на 19200 x 10800 - и сервер счастлив. | ||
Ответить | Правка | ^ к родителю #49 | Наверх | Cообщить модератору |
61. "Уязвимости в PHP и PHPMailer" | +2 +/– | |
Сообщение от Онаним (?), 09-Дек-18, 13:36 | ||
1. Зависит от контекста. Окей, подбираем значения под размер памяти, и дальше уже обламывается в OOM весь контекст. Плюс ещё ресурсы CPU на обсчёт этого дела нужны. | ||
Ответить | Правка | ^ к родителю #55 | Наверх | Cообщить модератору |
65. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 16:59 | ||
> Согласись, допустим в генераторе thumbnails логично проверить размерчик, который хочет | ||
Ответить | Правка | ^ к родителю #61 | Наверх | Cообщить модератору |
62. "Уязвимости в PHP и PHPMailer" | +3 +/– | |
Сообщение от Онаним (?), 09-Дек-18, 13:39 | ||
Суть в том, что пых, как и сишечка, кодера от выстрела себе в ногу не защищает никак. Совсем-совсем. | ||
Ответить | Правка | ^ к родителю #55 | Наверх | Cообщить модератору |
4. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (4), 08-Дек-18, 11:29 | ||
Пора на WT? | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
7. "Уязвимости в PHP и PHPMailer" | +1 +/– | |
Сообщение от Аноним (7), 08-Дек-18, 12:29 | ||
Дыра с phar так и осталась нерешенной. Suhosin вам не поможет, только смена языка разработки. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
12. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 08-Дек-18, 12:50 | ||
фффпринципе, полагаю, там хватит однострочного патча в легко находимом месте кода. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
32. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (32), 08-Дек-18, 19:28 | ||
Нахрен он его вообще распаковывает? Чтобы проверить файлы "унутре"? file_exists должен проверять, а файл-то exists? При phar'е тупо ругаться на гавно. Но это не про php. У нас функция должна всё за всех и принимать параметры в любом порядке! Один url_fopen чего стоит. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
51. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 12:52 | ||
> Нахрен он его вообще распаковывает? Чтобы проверить файлы "унутре"? | ||
Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору |
47. "Уязвимости в PHP и PHPMailer" | –1 +/– | |
Сообщение от Онаним (?), 09-Дек-18, 11:22 | ||
Вы передаёте поданное пользователем имя файла ("phar://...") в файловые операции над локальной ФС? | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
52. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 13:01 | ||
да, передаем, потому что этот файл создан пользователем и имеет придуманное этим пользователем имя - идеи хранить в базе данных то, для чего изначально предназначена fs - засуньте себе туда, откуда у вас вывалилась прекрасная идея вместо файлов использовать всякую галиматью в любой функции, работающей с файлами, "зато как в винде!" (хотя винда хотя бы код не *исполняет* - это ваше уникальное достижение). | ||
Ответить | Правка | ^ к родителю #47 | Наверх | Cообщить модератору |
56. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Онаним (?), 09-Дек-18, 13:18 | ||
Не надо хранить в базе то, что надо хранить в ФС. Но вот 100% валидации пользовательских данных никто не отменял. | ||
Ответить | Правка | ^ к родителю #52 | Наверх | Cообщить модератору |
70. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 18:15 | ||
> Передали что-то, отличное от валидного имени файла | ||
Ответить | Правка | ^ к родителю #56 | Наверх | Cообщить модератору |
71. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Онаним (?), 09-Дек-18, 18:43 | ||
В данном случае невалиден мозг, разрешивший передавать аж целые каталоги в юзеринпуте. | ||
Ответить | Правка | ^ к родителю #70 | Наверх | Cообщить модератору |
74. "Уязвимости в PHP и PHPMailer" | +1 +/– | |
Сообщение от пох (?), 09-Дек-18, 18:46 | ||
понятно все с вашими мозгами, гражданин пхп-обезьян. | ||
Ответить | Правка | ^ к родителю #71 | Наверх | Cообщить модератору |
57. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Онаним (?), 09-Дек-18, 13:21 | ||
Это может понадобиться, когда ты используешь phar:// для доступа к собранным в один пакет данным приложения. PHP, внезапно, это не только фронтендики для интернетико-магазинчиков. | ||
Ответить | Правка | ^ к родителю #52 | Наверх | Cообщить модератору |
66. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 17:04 | ||
> Это может понадобиться, когда ты используешь phar:// для доступа к собранным в один пакет | ||
Ответить | Правка | ^ к родителю #57 | Наверх | Cообщить модератору |
72. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Онаним (?), 09-Дек-18, 18:44 | ||
Будем проверять все конкретные расширения? Сегодня жпг, завтра гиф, послезавтра мп10? | ||
Ответить | Правка | ^ к родителю #66 | Наверх | Cообщить модератору |
76. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 18:49 | ||
> Будем проверять все конкретные расширения? | ||
Ответить | Правка | ^ к родителю #72 | Наверх | Cообщить модератору |
84. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 19:31 | ||
> А то юзер может захотеть ../../../etc/passwd похранить нечаянно, тоже будем? | ||
Ответить | Правка | ^ к родителю #72 | Наверх | Cообщить модератору |
98. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Онаним (?), 11-Дек-18, 09:27 | ||
В имени файла, переданном пользователем типовому публичному web-приложению, вообще не может существовать никаких путей. Хочешь выкладывать бэкап контейнера - выкладывай в tar. | ||
Ответить | Правка | ^ к родителю #84 | Наверх | Cообщить модератору |
73. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Онаним (?), 09-Дек-18, 18:46 | ||
> юзер его не передает - юзер выбирает путь, в удобной менюшечке интуитивно приятного интерфейса | ||
Ответить | Правка | ^ к родителю #66 | Наверх | Cообщить модератору |
78. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 18:54 | ||
> а сравниваем на предмет присутствия в этой менюшечке | ||
Ответить | Правка | ^ к родителю #73 | Наверх | Cообщить модератору |
88. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Онаним (?), 09-Дек-18, 20:15 | ||
Менюшечка из libastral.so? Если нет, то описатель этой менюшечки есть сервер-сайд, не надо ничего лишнего отправлять. | ||
Ответить | Правка | ^ к родителю #78 | Наверх | Cообщить модератору |
91. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 23:00 | ||
> Если нет, то описатель этой менюшечки есть сервер-сайд, не надо ничего лишнего отправлять. | ||
Ответить | Правка | ^ к родителю #88 | Наверх | Cообщить модератору |
92. "Уязвимости в PHP и PHPMailer" | +1 +/– | |
Сообщение от Онаним (?), 10-Дек-18, 09:09 | ||
Да, правда. PHP - очень удачная обёртка в виде небольшого рантайма с динамической сборкой поверх тонны сишных библиотек. Удачнее не получилось, не получалось и не получается ни у кого уже лет 30. | ||
Ответить | Правка | ^ к родителю #91 | Наверх | Cообщить модератору |
8. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (8), 08-Дек-18, 12:35 | ||
>However, the unserialize is triggered for the phar:// wrapper in any file operation. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
11. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (8), 08-Дек-18, 12:47 | ||
Извиняюсь, невнимательно прочитал. Это не уязвимость и не бэкдор. Это странный дизайн функций, задействующий фильтры через модификацию строк вместо ООП. | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
41. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (41), 09-Дек-18, 04:43 | ||
Функция может проверить содержится до файл в архиве или на фтп, что удобно | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
14. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (7), 08-Дек-18, 13:08 | ||
Там ведь можно еще заюзать udp:// tcp:// stream:// и tls:// верно? | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
48. "Уязвимости в PHP и PHPMailer" | –1 +/– | |
Сообщение от Онаним (?), 09-Дек-18, 11:23 | ||
Это не бэкдор, это очень удобный механизм. К сожалению, в кривых руках, привыкших делать file_exists($_GET['file']) или $db->query("SELECT * FROM xyz WHERE abc = '{$_GET['abc']}'") он становится уязвимостью... | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
86. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (86), 09-Дек-18, 20:08 | ||
Ага. я сам язык ниучём неуноват. | ||
Ответить | Правка | ^ к родителю #48 | Наверх | Cообщить модератору |
87. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Онаним (?), 09-Дек-18, 20:15 | ||
А никто вам защиту от выстрела в ногу не гарантировал ) | ||
Ответить | Правка | ^ к родителю #86 | Наверх | Cообщить модератору |
89. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (86), 09-Дек-18, 22:15 | ||
Слово "гарантировал" в разработке ПО не используется. Поэтому аргумент не засчитывается. | ||
Ответить | Правка | ^ к родителю #87 | Наверх | Cообщить модератору |
15. "Уязвимости в PHP и PHPMailer" | –3 +/– | |
Сообщение от Аноним (15), 08-Дек-18, 14:05 | ||
Интересно было бы узнать, где и с чем работают все эти немногочисленные хейтеры php и systemd. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
16. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (7), 08-Дек-18, 14:14 | ||
ErlangVM, Rust, Python3, Golang, NodeJS, & Ruby. | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
17. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Vitaliy Blats (?), 08-Дек-18, 14:34 | ||
> ErlangVM, Rust, Python3, Golang, NodeJS, & Ruby. | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
20. "Уязвимости в PHP и PHPMailer" | –1 +/– | |
Сообщение от Аноним (20), 08-Дек-18, 16:05 | ||
Есть. Только никто не признаётся, на чём его проект, а то мамкины хацкеры, если узнают, перестанут бомбить их сайты типовыми эксплойтами для PHP, скачанными из сети. А это такой источник лулзов - вы даже не представляете! | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
22. "Уязвимости в PHP и PHPMailer" | +1 +/– | |
Сообщение от пох (?), 08-Дек-18, 16:17 | ||
> а то мамкины хацкеры, если узнают, перестанут бомбить их сайты типовыми эксплойтами для PHP, | ||
Ответить | Правка | ^ к родителю #20 | Наверх | Cообщить модератору |
24. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (24), 08-Дек-18, 16:48 | ||
ROP Gadget в твою вордпреску, скомпилят как модуль ядра и подгрузят. | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
31. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (31), 08-Дек-18, 18:58 | ||
> ror, node ... в жанге | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
34. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 08-Дек-18, 21:49 | ||
не, это что я сходу у себя в логе нашел, помимо coldfusion'а и миллиона...чего это за зомбонет, я забыл, из хоменасов-то, весной появился? Судя по .cgi - на прекрасной сишечке ;-) | ||
Ответить | Правка | ^ к родителю #31 | Наверх | Cообщить модератору |
39. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Sw00p aka Jerom (?), 09-Дек-18, 01:10 | ||
поищи че нить такое )) | ||
Ответить | Правка | ^ к родителю #34 | Наверх | Cообщить модератору |
43. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 09:28 | ||
а, точно, cpyt-c же ж. Не, такие продвинутые ко мне редко ходют, им проще подавай: | ||
Ответить | Правка | ^ к родителю #39 | Наверх | Cообщить модератору |
23. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Vitaliy Blats (?), 08-Дек-18, 16:39 | ||
> Есть. Только никто не признаётся, на чём его проект, а то мамкины | ||
Ответить | Правка | ^ к родителю #20 | Наверх | Cообщить модератору |
29. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (31), 08-Дек-18, 18:51 | ||
> чтоб он РАБОТАЛ | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
36. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 08-Дек-18, 21:54 | ||
через год этот заказчик уже банкрот и сдает квартиру, благо ипотеку выплатил в жырном 2008м, когда деньги падали с неба даже в совершенно бестолковые руки. | ||
Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору |
42. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (41), 09-Дек-18, 08:26 | ||
Так не бывает. Поддерживать и исправлять уязвимости нужно постоянно и на любом языке. | ||
Ответить | Правка | ^ к родителю #29 | Наверх | Cообщить модератору |
64. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (64), 09-Дек-18, 14:13 | ||
Дык отож! | ||
Ответить | Правка | ^ к родителю #42 | Наверх | Cообщить модератору |
37. "Уязвимости в PHP и PHPMailer" | +2 +/– | |
Сообщение от User (??), 08-Дек-18, 22:51 | ||
>(а значит программисты на нем более дешевле), | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
85. "Уязвимости в PHP и PHPMailer" | +1 +/– | |
Сообщение от Sw00p aka Jerom (?), 09-Дек-18, 19:46 | ||
>>Почти все фронтенды пишутся на PHP | ||
Ответить | Правка | ^ к родителю #23 | Наверх | Cообщить модератору |
27. "Уязвимости в PHP и PHPMailer" | +1 +/– | |
Сообщение от Аноним84701 (ok), 08-Дек-18, 17:47 | ||
>> ErlangVM, Rust, Python3, Golang, NodeJS, & Ruby. | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
44. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 09:38 | ||
>>> ErlangVM, Rust, Python3, Golang, NodeJS, & Ruby. | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
59. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним84701 (ok), 09-Дек-18, 13:28 | ||
> окей, любитель приятных новостей - ни в какой из этих я работать не хочу, они тупые, жадные, и даже 401k matching от этих не дождешься (ну, может, если предъявить справку что ты - Оно, | ||
Ответить | Правка | ^ к родителю #44 | Наверх | Cообщить модератору |
67. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 17:07 | ||
ну ок, так и запишем - "в основном - нигде, основная ниша - внутренняя кухня аж трех громадных ентер-прайсов с сотными тысяч одних курьеров и вообще специфическими задачами и подходами к их решениям, то есть для обычных смертных == нигде" | ||
Ответить | Правка | ^ к родителю #59 | Наверх | Cообщить модератору |
40. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от НяшМяш (ok), 09-Дек-18, 02:45 | ||
github.com ? | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
19. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (19), 08-Дек-18, 16:00 | ||
Иными словами - в основном, нигде. | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
25. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (24), 08-Дек-18, 16:50 | ||
Пыхапистам виднее, ведь эти мамкины разработчики уже всему научены. | ||
Ответить | Правка | ^ к родителю #19 | Наверх | Cообщить модератору |
26. "Уязвимости в PHP и PHPMailer" | –2 +/– | |
Сообщение от Vitaliy Blats (?), 08-Дек-18, 16:56 | ||
> Пыхапистам виднее, ведь эти мамкины разработчики уже всему научены. | ||
Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору |
30. "Уязвимости в PHP и PHPMailer" | +1 +/– | |
Сообщение от Аноним (31), 08-Дек-18, 18:53 | ||
Если разработчик не имеет хотя бы минимальной подготовки и набора скиллов, он УЖЕ НА СТАРТЕ не нужет. | ||
Ответить | Правка | ^ к родителю #26 | Наверх | Cообщить модератору |
33. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Анонн (?), 08-Дек-18, 19:31 | ||
> Если разработчик не имеет хотя бы минимальной подготовки и набора скиллов, он УЖЕ НА СТАРТЕ не нужет. | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
35. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 08-Дек-18, 21:52 | ||
как это не нужен? А кто мне будет за пиццот рублев чинить сдохший битрикс? Мне что, самому мараться? | ||
Ответить | Правка | ^ к родителю #30 | Наверх | Cообщить модератору |
63. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (64), 09-Дек-18, 13:45 | ||
> битрикс | ||
Ответить | Правка | ^ к родителю #35 | Наверх | Cообщить модератору |
80. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 18:57 | ||
буэ свое можешь откладывать сколько влезет, только не на мой столик - мне чтоб завтра сайт заработал, сделаешь - 500 рублей получишь. | ||
Ответить | Правка | ^ к родителю #63 | Наверх | Cообщить модератору |
38. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от vedronim (?), 08-Дек-18, 23:06 | ||
Это все, что ты смог нагуглить о языках? | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
50. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (7), 09-Дек-18, 12:15 | ||
Erlang/Ruby -> +Elixir | ||
Ответить | Правка | ^ к родителю #38 | Наверх | Cообщить модератору |
90. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (86), 09-Дек-18, 22:18 | ||
> немногочисленные хейтеры php | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
45. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Онаним (?), 09-Дек-18, 11:09 | ||
Уязвимость выглядит как дерьмо, и реально дерьмо, но причина таковой - передача юзеринпута в различные вызовы без валидации. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
53. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 13:09 | ||
> Кодер, помни: если ты забираешь что угодно ($server) с юзеринпута и фигачишь в вызовы | ||
Ответить | Правка | ^ к родителю #45 | Наверх | Cообщить модератору |
58. "Уязвимости в PHP и PHPMailer" | +1 +/– | |
Сообщение от Онаним (?), 09-Дек-18, 13:23 | ||
> проверку как производить будем | ||
Ответить | Правка | ^ к родителю #53 | Наверх | Cообщить модератору |
69. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 17:16 | ||
ну и зачем, зачем тогда вы накрутили в imap_open какие-то другие операции с этим $server без явного указания ? | ||
Ответить | Правка | ^ к родителю #58 | Наверх | Cообщить модератору |
75. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Онаним (?), 09-Дек-18, 18:48 | ||
А затем, что у imap_open овердохера применений. И накрутили не совсем в пхп, а в либц-клиенте. | ||
Ответить | Правка | ^ к родителю #69 | Наверх | Cообщить модератору |
81. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 19:03 | ||
> А затем, что у imap_open овердохера применений. | ||
Ответить | Правка | ^ к родителю #75 | Наверх | Cообщить модератору |
46. "Уязвимости в PHP и PHPMailer" | –1 +/– | |
Сообщение от Онаним (?), 09-Дек-18, 11:17 | ||
Что же до пыхмейлера - 250+ кб кода, чтобы банально сформировать и отправить MIME - пользующиеся этим счастьем ссзб и должны страдать :) | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
54. "Уязвимости в PHP и PHPMailer" | +1 +/– | |
Сообщение от пох (?), 09-Дек-18, 13:10 | ||
где посмотреть на твои 25 строк кода, делающих то же самое? (exec metamail не катит) | ||
Ответить | Правка | ^ к родителю #46 | Наверх | Cообщить модератору |
60. "Уязвимости в PHP и PHPMailer" | –1 +/– | |
Сообщение от Онаним (?), 09-Дек-18, 13:30 | ||
Широкой публике - нигде. | ||
Ответить | Правка | ^ к родителю #54 | Наверх | Cообщить модератору |
68. "Уязвимости в PHP и PHPMailer" | +1 +/– | |
Сообщение от пох (?), 09-Дек-18, 17:12 | ||
ну молодец, возьми с полки пирожок. Судя по отсутствию у тебя желания публиковать этот код - в нем есть, хехе, ньюансы. | ||
Ответить | Правка | ^ к родителю #60 | Наверх | Cообщить модератору |
77. "Уязвимости в PHP и PHPMailer" | –1 +/– | |
Сообщение от Онаним (?), 09-Дек-18, 18:52 | ||
Насчёт "скорее всего" по DKIM и POP - нет, в пхпмейлере там всё ногами, то есть руками. При этом им зачем-то приходится заголовки обратно разбирать при формировании, что добрую долю оверблоута добавляет. | ||
Ответить | Правка | ^ к родителю #68 | Наверх | Cообщить модератору |
82. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 19:07 | ||
так его писали десять лет назад, если не больше - там еще много чего руками, что в php5.2 было только руками и можно. Понятно что пора уже напрячься и почистить... ну я чо, я менеджеров пнул, кодеры уже в пятницу выбежали с лопатами, няхай шкрябают. | ||
Ответить | Правка | ^ к родителю #77 | Наверх | Cообщить модератору |
79. "Уязвимости в PHP и PHPMailer" | –2 +/– | |
Сообщение от Онаним (?), 09-Дек-18, 18:57 | ||
Ну и да, никаких "нюансов", влияющих на функционирование, там нет. | ||
Ответить | Правка | ^ к родителю #68 | Наверх | Cообщить модератору |
83. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от пох (?), 09-Дек-18, 19:09 | ||
ну фиг знает - если код хороший - есть смысл его выложить, один использовавший вместо пхпмэйлера - минус один (а может и десяток) источник спама и попыток хакнуть, тоже неплохо. | ||
Ответить | Правка | ^ к родителю #79 | Наверх | Cообщить модератору |
94. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Gemorroj (ok), 10-Дек-18, 12:57 | ||
да трендишь 100%, наверняка там вагон и телега багов будет с юникодом каким-нибудь и проч. | ||
Ответить | Правка | ^ к родителю #79 | Наверх | Cообщить модератору |
95. "Уязвимости в PHP и PHPMailer" | –1 +/– | |
Сообщение от ваш КО (?), 10-Дек-18, 14:55 | ||
imap_open не имеет прямого отношения к отправке почты, которой занимается PHPMailer или его самодельная замена в 300 строк | ||
Ответить | Правка | ^ к родителю #94 | Наверх | Cообщить модератору |
97. "Уязвимости в PHP и PHPMailer" | –1 +/– | |
Сообщение от Аноним (97), 10-Дек-18, 15:33 | ||
Всё куда проще, я $_GET в вызовы не передаю, предварительно не обработав во все поля. Ни одна библиотека от криворукости не застрахует. | ||
Ответить | Правка | ^ к родителю #94 | Наверх | Cообщить модератору |
93. "Уязвимости в PHP и PHPMailer" | –1 +/– | |
Сообщение от Gemorroj (ok), 10-Дек-18, 12:51 | ||
новость об уязвимостях написали, а об релизе пхп 7.3 нет. совпадение? не думаю) | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
99. "Уязвимости в PHP и PHPMailer" | +/– | |
Сообщение от Аноним (99), 11-Дек-18, 12:26 | ||
> новость об уязвимостях написали, а об релизе пхп 7.3 нет. совпадение? не | ||
Ответить | Правка | ^ к родителю #93 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |