<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0"
					xmlns:content="http://purl.org/rss/1.0/modules/content/"
					xmlns:wfw="http://wellformedweb.org/CommentAPI/"
					xmlns:atom="http://www.w3.org/2005/Atom"
				  >
<channel>
<atom:link rel="self"  type="application/rss+xml"  href="http://rulinux.net/rss_from_sect_1_subsect_10_thread_6602"  />
<title>rulinux.net - Новости - Security - Предсказуемость генерации идентификаторов сессий в PHP</title>
<link>http://rulinux.net/</link>
<description><![CDATA[Портал о GNU/Linux и не только]]></description>
<image><title>rulinux.net - Новости - Security - Предсказуемость генерации идентификаторов сессий в PHP</title>
<link>http://rulinux.net/</link>
<url>http://rulinux.net/rss_icon.png</url>
</image>
<item>
<title>Re: Предсказуемость генерации идентификаторов сессий в PHP</title>
<link>https://rulinux.net/message.php?newsid=6602&amp;page=1#44290</link>
<guid>https://rulinux.net/message.php?newsid=6602&amp;page=1#44290</guid>
<pubDate>Mon, 05 Apr 2010 13:36:31 +0400</pubDate>
<description><![CDATA[<p><i>>Защита от подобного рода проблем в проекте Suhosin (защищенный вариант PHP) была добавлена начиная с версии 0.9.31, выпущенной 5 лет назад.</i><br> Неправда. 0.9.31 вышел 28 марта 2010 года.</p>]]></description>
</item>
<item>
<title>Re: Предсказуемость генерации идентификаторов сессий в PHP</title>
<link>https://rulinux.net/message.php?newsid=6602&amp;page=1#44289</link>
<guid>https://rulinux.net/message.php?newsid=6602&amp;page=1#44289</guid>
<pubDate>Mon, 05 Apr 2010 13:04:23 +0400</pubDate>
<description><![CDATA[<p>решето. Теперь пхп точно капец.</p>]]></description>
</item>
<item>
<title>Re: Предсказуемость генерации идентификаторов сессий в PHP</title>
<link>https://rulinux.net/message.php?newsid=6602&amp;page=1#44288</link>
<guid>https://rulinux.net/message.php?newsid=6602&amp;page=1#44288</guid>
<pubDate>Wed, 31 Mar 2010 14:40:53 +0400</pubDate>
<description><![CDATA[<p>НАМ ВСЕМ КРЫШКА!</p>]]></description>
</item>
<item>
<title>Предсказуемость генерации идентификаторов сессий в PHP</title>
<link>https://rulinux.net/message.php?newsid=6602&amp;page=1#44287</link>
<guid>https://rulinux.net/message.php?newsid=6602&amp;page=1#44287</guid>
<pubDate>Wed, 31 Mar 2010 13:47:30 +0400</pubDate>
<description><![CDATA[<p>В коде генерации номеров уникальных пользовательских сессий и уникальных идентификаторов (uniqid) PHP найдена недоработка, позволяющая злоумышленнику предсказать другие номера последовательности, зная текущий номер сессии (например, войдя на форум можно подобрать номера сессий других пользователей). Проблема вызвана некорректной инициализацией генератора случайных чисел в PHP, начальные значение затравки для которого можно предсказать с достаточно высокой степенью вероятности.</p><p>Проблеме подвержены все версии PHP, включая 5.3.2. Интересно, что при выпуске версии PHP 5.3.2 разработчики знали о существовании данной проблемы и даже изменили метод инициализации генератора случайных чисел, но то изменение по сути сводилось к добавлению предсказуемой константы, т.е. принципиально не устраняло суть проблемы, а лишь защищало от определенного эксплоита. Защита от подобного рода проблем в проекте Suhosin (защищенный вариант PHP) была добавлена начиная с версии 0.9.31, выпущенной 5 лет назад. Впервые проблема с генератором случайных чисел PHP была озвучена еще в 2001 году.</p><p> Взято с &nbsp;<a href="http://www.opennet.ru">http://www.opennet.ru</a></p><br>>>> <a href="http://seclists.org/fulldisclosure/2010/Mar/519">Подробнее</a>]]></description>
</item>
</channel>
</rss>