http://news.netcraft.com/archives/2004/12/18/php_exploit_enables_theft_of_phpbb_passwords.html
所以小弟這幾天都留意 debian 上的 php4 package 有沒有更新, 終於到了今天在 testing 裡看見有, 並更新了, 但同時 gallery 也進不了 ...

從 exploit 當中, 知道這次 upgrade 的其中一個著重點為 unserialize 這個 function, 而 gallery 在沒有 database 的情況下, 是使用 flat file, 看過其中的格式, 相信都是將 object serialize 及 unserialize 來儲存在 file 當中 ....
既然這樣, 不知各位大大如何解決這個問題呢 ??
在此小弟先謝過了 ~~!!
