Összefoglaló
A PHP egy olyan gyengeségét jelentették, melyet rosszindulatú támadók egyes biztonsági megszorítások megkerülésére használhatnak ki.
Leírás
A PHP egy olyan gyengeségét jelentették, melyet rosszindulatú támadók egyes biztonsági megszorítások megkerülésére használhatnak ki.
A gyengeséget egy kezdeti érték nélküli változó okozza a SOAP bővítmény “make_http_soap_request()” függvényben, mialatt a “php_rand_r()” meghívásra kerül, hogy generáljon egy egyszeri alkalomra szóló azonosítót. Az aznosító így gyenge és könnyen kitalálható lehet.
Megoldás
A legfrissebb CVS változatban kijavították a hibát.
Támadás típusa
Authentication Issues (Hitelesítés)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: cvs.php.net
Gyártói referencia: blog.php-security.org
SECUNIA 25306