<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Около 90&#037; программ на PHP содержат проблемы безопасности</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/15378.html</link>
    <description>Группа elhacker.net провела небольшое исследование и пришла к выводу (http://www.opennet.ru/base/cgi/1147797595_4096.txt.html), что практически 90&#037; исследованных продуктов на PHP (19 из 21 в случайной выборке) позволяют узнать текущий путь их установки в системе  (&quot;Full Path Disclosure&quot; уязвимость).&lt;br&gt;&lt;br&gt;&lt;br&gt;С первого взгляда проблема выявления пути установки не представляет реальной угрозы и выглядит несерьезно, но позволяет оценить общее отношение большинства PHP разработчиков к проблемам безопасности, игнорирующих основы безопасного программирования.&lt;br&gt;&lt;br&gt;&lt;br&gt;В качестве другого примера может выступить практически ежемесячное нахождение серьезных проблем безопасности в популярных открытых системах управления конетном (http://wiki.opennet.ru/CMSComparison) и движках форумов (http://wiki.opennet.ru/ForumComparison). Например, на этой неделе прошла информация о выявлении новых  SQL-Injection проблем в YapBB и phpBB.&lt;br&gt;&lt;br&gt;URL: http://www.opennet.ru/base/cgi/1147797595_4096.txt.html&lt;br&gt;Новость: http://www.opennet.ru/opennews/art</description>

<item>
    <title>Около 90&#037; программ на PHP содержат проблемы безопасности (AD3000)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/15378.html#39</link>
    <pubDate>Wed, 05 Sep 2007 08:43:18 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Любой динамичесчий контент это одна большая дыра :) &lt;br&gt;&amp;gt;&amp;gt;Программист может быть очень квалифицированным, но он не хакер, который специализируется именно &lt;br&gt;&amp;gt;&amp;gt;на поиске таких уязвимостей. Так как практически невозможно написать качественный код &lt;br&gt;&amp;gt;&amp;gt;большоего проекта на том что по определению дыряво как решето. Это &lt;br&gt;&amp;gt;&amp;gt;относится не только к PHP. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А что программист уже не компетентен делать простые проверки входящих параметров ? &lt;br&gt;&amp;gt;Все зло от этого, и никакого хакерства, просто смотри и проверяй &lt;br&gt;&amp;gt;что приходит от юзера. &lt;br&gt;&lt;br&gt;Неправы! Пример: скрипт подключается к базе, хакер (читать кракер) прибивает хост с субд к примеру дос-атаками или использует SQL-иньекции чтобы подвесить базу, далее скрипт не ощутив коннекта к базе рапортует: &quot;мля немогу подконектится к базе такойто, юзер такойто, пароль такойто...&quot; Реально? Я так поимел одного асп-ешника, а сайт крупной торговой фирмы :) было весело вообщем. БЕЗГРАМОТНОСТЬ ПРОГРАММЕРОВ ПОРАЖАЕТ ПОРОЙ :)&lt;br&gt;</description>
</item>

<item>
    <title>Около 90&#037; программ на PHP содержат проблемы безопасности (scum)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/15378.html#38</link>
    <pubDate>Thu, 25 May 2006 10:36:32 GMT</pubDate>
    <description>Я тоже согласен со всем сказаным выше. Работал в московсом институте (причем не из самых плохих) и при этом часто общался со студентами с кафедры информационных технологий. Вы бы видели, как ужасно там преподают! Сидят там старперы всякие, которые гоняют ребят в основном, по математике, а прикладных знаний не дают вообще. Например, приходит ко мне парень и показывает php код и спрашивает, почему он у него не работает. А у него все вызовы выглядят как func_(args), а там где я написал _ у него стоят пробелы. Когда я спросил, почему у него такие глупые ошибки, им чего, основы синтаксиса то же самой сюхи не объясняли? - он сказал, что нет, они ряды всякие раскладывают в основном. А парень то далеко не глупый. Старается, я вижу. А вы бы видели, как им объясняли SQL! Бабуля какая то им это читала. Бабуля! А еще она им читает математические принципы работы RSA, не обяснив им даже сначала основных принципов работы алгоритмов с открытым ключом. Не объяснила даже студентам, что означает mod в ее лекциях. Что такое ариф</description>
</item>

<item>
    <title>Около 90&#037; программ на PHP содержат проблемы безопасности (umnik)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/15378.html#37</link>
    <pubDate>Sat, 20 May 2006 15:58:48 GMT</pubDate>
    <description>читаем название ньюса, а не про то что кого закодировал!!!! или желает декодировать.....</description>
</item>

<item>
    <title>Около 90&#037; программ на PHP содержат проблемы безопасности (phpcoder)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/15378.html#36</link>
    <pubDate>Fri, 19 May 2006 09:52:01 GMT</pubDate>
    <description>&amp;gt;сравните  http://ru.php.net/manual/ru/function.stripslashes.php и http://ru.php.net/manual/ru/function.addslashes.php &lt;br&gt;&lt;br&gt;Уупс! Конечно же я имел ввижу addSlashes().. названия перепутал, т.к. давно на РНР ничего не писал &#037;)&lt;br&gt;</description>
</item>

<item>
    <title>Около 90&#037; программ на PHP содержат проблемы безопасности (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/15378.html#35</link>
    <pubDate>Fri, 19 May 2006 09:38:21 GMT</pubDate>
    <description>&amp;gt;&amp;gt;А можно пример в студию для экранирования такой классики как  &apos; &lt;br&gt;&amp;gt;&amp;gt;or &apos;a&apos;=&apos;a &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;stripSlashes() ? &lt;br&gt;сравните  http://ru.php.net/manual/ru/function.stripslashes.php и http://ru.php.net/manual/ru/function.addslashes.php</description>
</item>

<item>
    <title>Около 90&#037; программ на PHP содержат проблемы безопасности (BB)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/15378.html#34</link>
    <pubDate>Fri, 19 May 2006 06:28:51 GMT</pubDate>
    <description>&amp;gt;&amp;gt;А можно пример в студию для экранирования такой классики как  &apos; &lt;br&gt;&amp;gt;&amp;gt;or &apos;a&apos;=&apos;a &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;В PEAR quoteSmart не подойдёт? Которая для MySQL в итоге вызывает mysql_real_escape_string. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Просто я PEAR::DB частенько пользуюсь.. &lt;br&gt;&lt;br&gt;А PEAR quoteSmart исходники досконально просмотренны ?:) оно во всех случаях вернет реальную строку или есть шанс что нет ?&lt;br&gt;ну и второй вопрос, многие высококвалифицированные программисты знают про такие уязвимости ?&lt;br&gt;</description>
</item>

<item>
    <title>Около 90&#037; программ на PHP содержат проблемы безопасности (phpcoder)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/15378.html#33</link>
    <pubDate>Fri, 19 May 2006 02:53:32 GMT</pubDate>
    <description>&amp;gt;А можно пример в студию для экранирования такой классики как  &apos; &lt;br&gt;&amp;gt;or &apos;a&apos;=&apos;a &lt;br&gt;&lt;br&gt;&lt;br&gt;stripSlashes() ?</description>
</item>

<item>
    <title>Около 90&#037; программ на PHP содержат проблемы безопасности (Danil)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/15378.html#32</link>
    <pubDate>Thu, 18 May 2006 20:42:33 GMT</pubDate>
    <description>&amp;gt;А можно пример в студию для экранирования такой классики как  &apos; &lt;br&gt;&amp;gt;or &apos;a&apos;=&apos;a &lt;br&gt;&lt;br&gt;В PEAR quoteSmart не подойдёт? Которая для MySQL в итоге вызывает mysql_real_escape_string.&lt;br&gt;Просто я PEAR::DB частенько пользуюсь..</description>
</item>

<item>
    <title>Около 90&#037; программ на PHP содержат проблемы безопасности (sniff)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/15378.html#31</link>
    <pubDate>Thu, 18 May 2006 16:18:55 GMT</pubDate>
    <description>ps. offtopic&lt;br&gt;Зазенденые скрипты не проблема, могу раскриптовать зазенденые файлы... &lt;br&gt;Будет не дорого стоить ;)</description>
</item>

</channel>
</rss>
