タグ

脆弱性に関するtoritori0318のブックマーク (2)

  • 脆弱性評価システム「OpenVAS 5.0」リリース | OSDN Magazine

    OpenVAS開発チームは5月10日、最新版「OpenVAS 5.0」を公開した。OpenVASは「世界で最も先進的なオープンソースの脆弱性スキャナ/マネージャ」をうたう脆弱性評価ツール。プロジェクトのWebサイトよりバイナリとソースコードを入手できる。 OpenVAS(Open Vulnerability Assessment System)は、脆弱性スキャン機能や脆弱性管理機能をもつ複数のサービスやツールから構成される脆弱性評価フレームワーク。日々アップデートされるセキュリティスキャナはトータルで2万5000以上の脆弱性をカバーするという。多くのコンポーネントがGPLで提供されるフリーソフトウェアで、クライアントの「OpenVAS CLI」や脆弱性スキャンサービス「OpenVAS Scanner」、管理ツール「OpenVAS Manager」などのコンポーネントから構成されている。プロ

    脆弱性評価システム「OpenVAS 5.0」リリース | OSDN Magazine
  • PHP5.3.7のcrypt関数に致命的な脆弱性(Bug #55439)

    PHP5.3.7のcrypt関数には致命的な脆弱性があります。最悪のケースでは、任意のパスワードでログインできてしまうという事態が発生します。該当する利用者は、至急、後述する回避策を実施することを推奨します。 概要 PHPのcrypt関数は、ソルト付きハッシュ値を簡単に求めることができます(公式リファレンス)。crypt関数のハッシュアルゴリズムとしてMD5を指定した場合、ソルトのみが出力され、ハッシュ値が空になります。これは、crypt関数の結果がソルトのみに依存し、パスワードには影響されないことを意味し、crypt関数を認証に用いている場合、任意のパスワードでログインに成功する可能性があります。 影響を受けるアプリケーション crypt関数を用い、ハッシュアルゴリズムとしてMD5を指定しているアプリケーション。 環境にも依存しますが、デフォルトがMD5の場合もあります。筆者のテスト環境

  • 1