japan.internet.comThe Internet & IT Network
Twitter
RSS
  • ニュース
  • コラム
  • リサーチ
  • ヘッドライン
  • 特集
  • ブログ
  • プレスリリース
  • 専門チャンネル
  • イベント
  • ランキング
  • ニュースメール
2009年11月24日
文字サイズ文字サイズ小文字サイズ中文字サイズ大
事業仕分けによる次世代スーパーコンピューターの開発予算削減について、どうお考えですか?
賛成
反対
どちらとも言えない
投票締切 11/30 12:00
Webテクノロジー2006年1月16日 10:00

脆弱性を修正、スクリプト言語『PHP』の最新版

海外海外internet.com発の記事
  • Post to Twitter
  • Post to Facebook
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • Buzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
汎用スクリプト言語『PHP』のバージョン4およびバージョン5に、いくつもの脆弱性が見つかった。PHP 推進団体 PHP Group は、最新版『PHP 4.4.2』および『PHP 5.1.2』をリリースし、そちらにアップグレードするようユーザーに呼びかけている。

両最新版は、脆弱性を修正ずみだ。PHP 5.1.2 は、いくつか新機能も搭載している。

PHP 5.1.2 が修正した脆弱性の1つは、PHP のセッション拡張に存在するもので、任意の HTTP ヘッダ挿入が可能になり、クロスサイトスクリプティング (XSS) 攻撃を受けかねない。PHP ユーザー向けセキュリティ支援団体 Hardened-PHP Project は、「セキュリティ情報 01/2006」で、同脆弱性の深刻度を「重大」と分類している。

PHP 5.1.2 が修正した脆弱性の2つ目の脆弱性は、PHP の mysqli 拡張に存在し、意図的な例外処理状況を引き起こすことで、不正な遠隔コード実行が行なわれかねない。ただし、この脆弱性の深刻度について、Hardened-PHP Project の「セキュリティ情報 01/2006」は「低度」としている。

PHP Group の開発チームによると、PHP 5.1.2 は、85件のバグ修正を含み、さまざまな「クラッシュ」「リーク」「メモリ破損」などの問題を解消した。そして、PHP 4.4.2 は、30件以上のバグ修正を含み、XSS 攻撃の実行を許しかねない脆弱性も修正ずみだ。

PHP 4.4.2 について、Hardened-PHP Project の Stefan Esser 氏は、PHP 5.1.2 と同じ PHP ext/session HTTP Response Splitting に対する防御機能も内蔵していると述べている。

そして、次のようにも語った。「PHP アプリケーションにあるこの種のセキュリティバグは、今後のバージョンにおいては一切攻撃不可能になるだろう」

Hardened-PHP Project は昨年10月、バージョン4系列とバージョン5系列の PHP に関して、「16/2005」から「20/2005」まで5件ものセキュリティ情報を公開した。その際、PHP Group は、バージョン4については対応版の『PHP 4.4.1』を同月31日にリリースしたが、バージョン5の対応版『PHP 5.0.1』のリリースは11月24日と3週間あまり後だった。しかし、今回は、PHP 5.1.2 が1月12日、PHP 4.4.2 は1月13日と、ほぼ同時にリリースしている。

関連テーマ
  • プリンター用
  • 記事を転送
  • Post to Twitter
  • Post to Facebook
  • このエントリーを含むはてなブックマーク
  • この記事をクリップ!
  • BuzzurlにブックマークBuzzurlにブックマーク
  • Yahoo!ブックマークに登録
  • newsing it!
  • この記事をokyuuへインポート
最新トップニュース
Graphic Design Forum
【Graphic Design Forum】
Designism 4.0:持続可能性は持続可能か?(11月24日)
スマートにソーシャルウェブを構築しよう
スマートにソーシャルウェブを構築しよう
オバマ大統領も絶賛。メイヨークリニックのソーシャルメディアポリシー(11月24日)
アイレップの SEM フロンティア
アイレップの SEM フロンティア
検索技術の進化で広がる SEO 領域―2010年以降に要求される事は?(11月24日)
百式のネットビジネス研究
百式のネットビジネス研究
外国で見かけた標識を写真に撮ると翻訳してくれる iPhone アプリ「PicTranslator」(11月24日)
DevX
DevX
HTML 5のフォーム要素(11月24日)
エンジニア転職ノウハウ開発室
エンジニア転職ノウハウ開発室
エンジニア的「合わない」と思う瞬間/理系の人々(11月24日)
「IT の耳」
「IT の耳」
【書評】『Hyper-V スタートアップバイブル』――仮想化についてのすぐれた解説書(11月20日)
週刊-サイト別アクセス状況データ
週刊-サイト別アクセス状況データ
ビデオリサーチインタラクティブ調査(月間インターネットオーディエンスデータ)(11月19日)
海外ソーシャルウェブに学ぶ成功の秘訣
海外ソーシャルウェブに学ぶ成功の秘訣
ゲーム業界を襲う世界的な激震。ソーシャルゲーム急成長のインパクト(11月19日)
今さら聞けない初歩からのアクセス解析
今さら聞けない初歩からのアクセス解析
サイトリニューアル前のアクセス解析活用法(11月19日)
成約率、反応率を上げる Web 文章術
成約率、反応率を上げる Web 文章術
文章力を磨き、キャッシュを生み出す Web サイト に(11月19日)
Copyright 2009 Japan Internet.com K.K. All Rights Reserved.http://www.internet.com/