Non fate l'upgrade a PHP 5.2.7!

Per tutti quelli che aspettavano la nuova versione di PHP 5.2.7, una terribile notizia. La versione in questione contiene un baco di sicurezza niente male. In poche parole viene disattivata la funzionalità (a dire il vero oramai deprecata) "magic_quotes_gpc": anche se impostata non funzionerà.

In sostanza la direttiva "magic_quotes_gpc" esegue automaticamente l'escape di apici e doppi apici presenti nei parametri passati in GET e POST. Come difesa dalle "SQL Injection" oramai è abbastanza debole e per questo è consigliabile fare una "data validation" più accurata. 

Per il software legacy però è meglio non avere una versione bacata di PHP e poiché tra una settimana verrà rilasciata la 5.2.8, forse è il caso di aspettare.

--- AGGIUNTA DEL 10/12/2008 ---

E' stata rilasciata la versione 5.2.8 che risolve il problema.

Commenti

Post popolari in questo blog

Exploit: icsploit o espluà?

Rappresentazione 3D di Worm, spam, ...

Code review e HTTPS