|
|
 |
Liens sponsorisés
Actualités
Voici une compilation des sources d'information sur ce sujet :
Stefan Esser est le fondateur du projet Hardened-PHP et de l'équipe PHP Security Response Team, qu'il a récemment quitté. Federico Biancuzzi a discuté avec lui pour comprendre comment fonctionne la...
Stefan Esser est le fondateur du projet Hardened-PHP, Suhosin et de l'équipe PHP Security Response Team, qu'il a récemment quitté.
Federico Biancuzzi a discuté avec lui pour comprendre...
Hardened PHP est un project complémentaire à PHP, qui ajoute de nombreux éléments de sécurité et de validations supplémentaires. Hardened PHP (PHP durci, littéralement) est un projet mené par Stefan Esser, expert connu en sécurité pour avoir débusqué de nombreuses vulnérabilité, par Christopher Kunz et Peter Prochaska..
Hardened PHP se présente comme un patch à appliquer sur votre version de PHP, ou bien sous forme de sources PHP, déjà patchés.
La version 0.4.7 de Hardened PHP suit la publication de PHP 5.1.1, qui inclut un de ses propres patche de sécurité avec Curl.
Stefan Esser a quitté le groupe de sécurité de PHP. C'est d'autant plus triste que cette démission se fait dans une tempête de communiqués sur internet, et, comme la sécurité...
Tout le monde en parle, depuis sa démission du groupe de sécurité PHP, Stefan Esser a lancé l'idée d'un mois des bogues PHP ; le principe est de publier un trou de sécurité par jour durant un...
Depuis sa démission du groupe de sécurité PHP, Stefan Esser a lancé l'idée d'un mois des bogues PHP ; le principe est de publier un trou de sécurité par jour...
Stefan Esser propose de lancer un mois de l'in-sécurité PHP, en publiant une vulnérabilité par jour durant 31 jours : un mois long de 2007 serait choisi pour assurer une...
Stefan Esser publie les trois premières vulnérabilités PHP qu'il a identifié pour son mois de la sécurité PHP.
1) dépassement de capacité du compteur de référence
2) dépassement de capacité avec la...
Stefan Esser publie sur son site une critique partielle de l'article 'OWASP PHP Top 5 List ', publié récemment. L'exemple utilisé par OWASP reprend une situation rare (installation de script...
Voici un tutoriel pour installer et utiliser le patch Suhosin de Stefan Esser pour PHP.
Le patch Suhosin est un supplément pour PHP qui renforce sa sécurité : il ajoute...
Jason Lotito vient de rassembler sa hot liste de liens pour la sécurité PHP sur les forum de PHPdn.
+ Security Patterns
+ The [phpsec] mailing list
+ PHP Security Consortium
+ Hardened-PHP
+ Security Thread on DevShed
+ Foiling Cross Site Scripting Attacks (XSS)
+ Chris Shiflett's Security Workbook
+ XSS Prevention
+ www.phpadvisory.com
+ OWASP Top Ten Most Critical Web Application Vulnerabilities
Je lui ajoute phpsecure.info.
Hier, PHP 4.4.1 était publié, avec des corrections de sécurité autour de la variable $_GLOBALS. Cette variable contient des références vers toutes les variables globales, et son remplacement par un autre tableau de référence permettrait de prendre le contrôle de l'application. Selon Stefan Esser, les versions de PHP inférieures à la 4.3.10 sont vulnérables. A ce jour, aucun vers ou attaque n'a été organisé pour l'exploiter.
Stefan Esser a publié une nouvelle version de son patch sécurité suhosin, pour détecter automatiquement des injections SQL. Il s'agit d'un analyseur qui se branche directement sur les fonctions mysql_query...
L'équipe de développement de PHP annonce la disponibilité immédiate de PHP 5.2.3. Cette version continue d'améliorer la sécurité et la stabilité de la branche PHP 5.x, et corrige en même temps 2 régressions introduites dans les versions précédentes. Ces régressions sont liées concernent les délais d'expiration avec les connexions non-SSL, et l'absence de HTTP_RAW_POST_DATA dans certaines conditions. Tous les utilisateurs sont encouragés à passer à ces versions aussitôt que possible.
Plus de détails sur la version 5.2.3 sont disponibles dans l'annonce finale de la version 5.2.3, mais la liste complète des modifications et corrections est notée dans le Changelog.
Améliorations de sécurité et corrections de PHP 5.2.3 :
+ Correction d'un dépassement de capacité entier avec chunk_split() (par Gerhard Wagner, CVE-2007-2872)
+ Correction d'une boucle infinie dans imagecreatefrompng. (par Xavier Roche, CVE-2007-2756)
+ Correction d'une vulnérabilité email dans ext/filter (MOPB-45 by Stefan Esser, CVE-2007-1900)
+ Correction du bogue #41492 (contournement de open_basedir/safe_mode avec realpath()) (par bugs point php point net chez chsc point dk)
+ Amélioration de la correction pour CVE-2007-1887 : elle fonctionne avec les sqlite2 lib non-distribuée.
+ Ajout de mysql_set_charset() pour permettre la correction de l'encodage de connexion.
Pour les utilisateurs passant à PHP 5.2. depuis PHP 5.0 et 5.1, un guide de mise à jour est disponible : il d...
L'équipe de développement de PHP annonce la disponibilité immédiate de PHP 5.2.3. Cette version continue d'améliorer la sécurité et la stabilité de la branche PHP 5.x, et corrige en même temps 2 régressions introduites dans les versions précédentes. Ces régressions sont liées concernent les délais d'expiration avec les connexions non-SSL, et l'absence de HTTP_RAW_POST_DATA dans certaines conditions. Tous les utilisateurs sont encouragés à passer à ces versions aussitôt que possible.
Plus de détails sur la version 5.2.3 sont disponibles dans l'annonce finale de la version 5.2.3, mais la liste complète des modifications et corrections est notée dans le Changelog.
Améliorations de sécurité et corrections de PHP 5.2.3 :
+ Correction d'un dépassement de capacité entier avec chunk_split() (par Gerhard Wagner, CVE-2007-2872)
+ Correction d'une boucle infinie dans imagecreatefrompng. (par Xavier Roche, CVE-2007-2756)
+ Correction d'une vulnérabilité email dans ext/filter (MOPB-45 by Stefan Esser, CVE-2007-1900)
+ Correction du bogue #41492 (contournement de open_basedir/safe_mode avec realpath()) (par bugs point php point net chez chsc point dk)
+ Amélioration de la correction pour CVE-2007-1887 : elle fonctionne avec les sqlite2 lib non-distribuée.
+ Ajout de mysql_set_charset() pour permettre la correction de l'encodage de connexion.
Pour les utilisateurs passant à PHP 5.2. depuis PHP 5.0 et 5.1, un guide de mise à jour est disponible : il d...
Sites de l'annuaire
Voici des sites figurant dans notre annuaire (inscription gratuite) :
- Documentation PHP : tout le manuel php
Toute la documentation php, le langage web le plus populaire, est disponible sur manuel-php. Retrouvez tous les descriptifs des fonctions php directement en ligne. Site idéal pour tous les webmasters, les programmeurs php, quel que soit leur niveau. Bonne programmation....
Catégorie : Programmation > Langage PHP
http://manuel-php.pcdebutant.com/
- Codes sources PHP - codes PHP (scripts PHP) - Programmation
Cette section contenant de nombreux codes sources PHP (scripts PHP) en téléchargement va vous permettre de progresser en programmation et de gagner du temps pour vos développements. Vous trouverez également une foire aux questions PHP pour vous permettre de résoudre vos problèmes les plus courants avec ce langage de programmation....
Catégorie : Programmation > Langage PHP
http://www.vulgarisation-informatique.com/codes-sources-php.php
- CV de chef de projet - développeur PHP sénior
Ce CV en ligne de chef de projet / développeur PHP sénior, présente mon expérience dans le domaine professionnel qui se trouve aussi être mon loisir favori : php, javascript, mysql, méthodologies, gestion de projet, web services, ... autant de domaines de compétences éprouvés et nécessaires. Ce CV en ligne est destiné avant tout aux recruteurs....
Catégorie : Emploi > CV
http://les-da-silva.fr/cv/
- Freelance PHP - WEB2.0 à Paris
Freelance php basé sur Paris, je réalise toutes sortes de projet. N'hésitez pas à me contacter pour me faire part de votre projet (réponse assurée). Ce site, freelance-php est une sorte de portail agrémenté de quelques exemples d'applications. Vous y trouverez également mes coordonnées ou un lien vers mon formulaire de mise en relation....
Catégorie : Emploi > Freelance
http://www.freelance-php.fr/
- Olivier Le Corre, consultant en gestion de projet web, développeur web, formateur
Consultant en gestion de projet, formateur, développeur, expert PHP. Issus d'un expérience de 10 ans dans des SSII ou Agence WEB, vous etes assuré d'un expertise et d'une réalisation adapté à votre besoin, profité des 10 ans d'expériences d'olivier LE CORRE....
Catégorie : Toulouse > Création site web Toulouse
http://www.olecorre.fr/
- TutoPlus, site de création Flash et Php
Bienvenue sur TutoPlus, découvrez de nombreux tutoriaux sur flash, php et mysql, des kits graphique ainsi que des sources php et flash sont disponibles en téléchargement. Des concours de création de tuto Flash et Php sont disponible chaque mois....
Catégorie : Programmation > Programmation Flash
http://www.tutoplus.com/
- Blog de Stéfan Caza. Coulisses de la radio et actualité musicale insolite
Blog de Stéfan Caza, animateur radio actuellement sur RTL2. On y trouve les coulisses de la radio, des extraits d'interviews d'artistes (Natalie Imbruglia, Cali...) ou encore l'actu insolite de la musique....
Catégorie : Internet > Blogs
http://www.stefancaza.com/
- Annuaire de ressources PHP-MySQL
Annuaire de sites sur les langages PHP et MySQL. Les différentes ressources présentes dans l'annuaire sont classées par thème : cela va des forums traitant du PHP aux différents sites présentant eux-même des ressources PHP. Les sites sont rentrés manuellement par les administrateurs et les mises à jour sont régulières....
Catégorie : Programmation > Langage PHP
http://directory.phpsources.org/
- Dreamweaver MX 2004 et PHP
Totoriaux et weblog sur Dreamweaver et PHP....
Catégorie : Conception de sites > Aides et tutoriels
http://www.dreamweaver-php.com/
- PHP sources scripts programming
Scripts, sources gratuites en PHP/MySQL/JS/CSS, téléchargements, tutoriaux, forums, scripts complets PHP
Catégorie : Conception de sites > Aides et tutoriels
http://www.phpsources.org/
Autres actualités
- Beaucoup de bruit autour de la sécurité PHP ...
Stefan Esser a quitté le groupe de sécurité de PHP. C'est d'autant plus triste que cette démission se fait dans une tempête de communiqués sur internet, et, comme la sécurité...[...]
- Mars 2007, le mois des bogues PHP ...
Depuis sa démission du groupe de sécurité PHP, Stefan Esser a lancé l'idée d'un mois des bogues PHP ; le principe est de publier un trou de sécurité par jour...[...]
- Le mois de la sécurité PHP : trois premières publications ...
Stefan Esser publie les trois premières vulnérabilités PHP qu'il a identifié pour son mois de la sécurité PHP.
1) dépassement de capacité du co[...]
- Installer et utiliser Suhosin ...
Voici un tutoriel pour installer et utiliser le patch Suhosin de Stefan Esser pour PHP.
Le patch Suhosin est un supplément pour PHP qui renforce sa sécurité : il ajoute...[...]
- PHP sur Windows / Projet Phalanger ...
La session PHP sur Windows était décomposée en 3 grandes parties :
PHP et IIS : FastCGI
PHP et Microsoft Ajax
PHP sur la plateforme .NET : Projet Phalanger
Actuellement, PHP pour les serveurs...[...]
- Le mois de la sécurité PHP : vulnérabilité interne ...
Le mois de la sécurité PHP propose 1 nouvelle vulnérabilité de PHP.
28 PHP hash_update_file() Already Freed Resource Access Vulnerability
Toutes les versions de PHP sont affectées. Il est possible d[...]
- Fin du support de PHP 4 en 2007 ...
Derick Rethans annonce la mort de PHP 4.
Après en avoir discuté durant la conférence PHP Québec, et avoir laissé fuir des rumeurs, cela se concrétise : PHP 4 ne sera...[...]
- Le mois de la sécurité PHP : problèmes avec les sessions ...
Le mois de la sécurité PHP propose 3 nouvelles vulnérabilités PHP.
32 PHP 4.4.5/4.4.6 session_decode() Double Free Vulnerability
31 PHP _SESSION Deserialization Overwrite Vulnerability
30 PHP _SESSIO[...]
- Le mois de la sécurité PHP : unserialize() et les caractères multi-octets ...
Le mois de la sécurité PHP propose 1 nouvelle vulnérabilité de PHP.
29 PHP 5.2.1 unserialize() Information Leak Vulnerability
Seule PHP 5.2.1 est affectée. Un nouveau type S a été introduit, pour as[...]
- Le mois de la sécurité PHP : 6 dernières vulnérabilités ...
Le mois de la sécurité PHP livre 6 dernières vulnérabilités internes de PHP, sans prototype.
44 PHP 5.2.0 Memory Manager Signed Comparision Vulnerability
43 PHP msg_receive() Memory Allocation Intege[...]
- Détection d'injections SQL ...
Stefan Esser a publié une nouvelle version de son patch sécurité suhosin, pour détecter automatiquement des injections SQL. Il s'agit d'un analyseur qui se branche directement sur les fonctions mysql_[...]
- Utiliser OpenID avec PHP ...
J'ai un patch (php-openid.diff, pour PHP 5, qui fonctionne peut-être avec PHP 4), poru l'extension openssl de PHP, et qui permet de faire des identifications à l'aide d'OpenID et TypeKey,...[...]
- Mois de la sécurité : 4 mars ...
Le mois de la sécurité PHP continue, avec 2 nouvelles vulnérabilités attribuées à phpinfo() et wddx.
9 Vulnérabilité PHP wddx_deserialize()
8 XSS dans les phpinfo de PHP 4
Vu le nombre de versions P[...]
- Le mois de la sécurité PHP : vulnérabilité GD ...
Le mois de la sécurité PHP propose 1 nouvelle vulnérabilité de PHP.
27 PHP ext/gd Already Freed Resource Access Vulnerability
Durant la création d'une ressource (l'illustration est avec une image GD[...]
- Le mois de la sécurité PHP : 8 Mars ...
Le mois de la sécurité PHP continue, avec 1 nouvelle vulnérabilité associée à substr_compare.
15 PHP shmop Functions Resource Verification Vulnerability
shmop est une extension PHP courante, qui per[...]
|
|
 |
|