- blogs:
- cles::blog
« 麺魂 :: Transystem TripMate 850 »
2011/08/23

PHP 5.3.7 の crypt() に注意!

PHP 5.3.7 の crypt() に大穴があったということで騒ぎになっています。
当該のバージョンを使っている場合には、すみやかにダウングレードするのが賢明なようです。
アップデート版のPHP 5.3.8がリリースされたので、速やかにアップデートする必要があります。
徳丸浩の日記: PHP5.3.7のcrypt関数に致命的な脆弱性(Bug #55439)
PHPのcrypt関数は、ソルト付きハッシュ値を簡単に求めることができます(公式リファレンス)。crypt関数のハッシュアルゴリズムとしてMD5を指定した場合、ソルトのみが出力され、ハッシュ値が空になります。これは、crypt関数の結果がソルトのみに依存し、パスワードには影響されないことを意味し、crypt関数を認証に用いている場合、任意のパスワードでログインに成功する可能性があります。
過去にはIEが1文字の誤りから脆弱性を招いたということがあったように、バグとしては凡ミスですが、箇所が箇所だけに影響が大きいですね。
トラックバックについて
Trackback URL:
お気軽にどうぞ。トラックバック前にポリシーをお読みください。[policy]
このエントリへのTrackbackにはこのURLが必要です→https://blog.cles.jp/item/4404
Trackbacks
このエントリにトラックバックはありません
Comments
愛のあるツッコミをお気軽にどうぞ。[policy]
古いエントリについてはコメント制御しているため、即時に反映されないことがあります。
古いエントリについてはコメント制御しているため、即時に反映されないことがあります。
コメントはありません
Comments Form
コメントは承認後の表示となります。
OpenIDでログインすると、即時に公開されます。
OpenID を使ってログインすることができます。
« 麺魂 :: Transystem TripMate 850 »
サイト内検索
検索ワードランキング
へぇが多いエントリ
閲覧数が多いエントリ
1 . アーロンチェアのポスチャーフィットを修理(112176)
2 . 福岡銀がデマの投稿者への刑事告訴を検討中(110809)
3 . 年次の人間ドックへ(110403)
4 . 2023 年分の確定申告完了!(1つめ)(109945)
5 . 三菱鉛筆がラミーを買収(109843)
2 . 福岡銀がデマの投稿者への刑事告訴を検討中(110809)
3 . 年次の人間ドックへ(110403)
4 . 2023 年分の確定申告完了!(1つめ)(109945)
5 . 三菱鉛筆がラミーを買収(109843)
cles::blogについて
Referrers