Uočeno je nekoliko sigurnosnih propusta u paketu PHP koje mogu iskoristiti udaljeni napadači kako bi otkrili povjerljive podatke o korisničkim lozinkama, pokrenuli proizvoljni programski kod ili izveli DoS napad.

Paket: PHP 5.3.x
Operacijski sustavi: Fedora 14, Fedora 15
Kritičnost: 5.9
Problem: neodgovarajuća provjera ulaznih podataka, preljev međuspremnika
Iskorištavanje: udaljeno
Posljedica: izmjena podataka, otkrivanje osjetljivih informacija, proizvoljno izvršavanje programskog koda, uskraćivanje usluga (DoS)
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-2483, CVE-2011-2202, CVE-2011-1938, CVE-2011-1148, CVE-2011-3182
Izvorni ID preporuke: FEDORA-2011-11528
Izvor: Fedora
 
Problem:
Propusti su otkriveni u funkcijama "crypt_blowfish", "rfc1867_post_handler", "substr_replace", "socket_connect" i funkcijama koje primaju rezultate malloc, calloc i realloc funkcija. Neki od propusta se očituju kao preljev međuspremnika.

Posljedica:
Propuste mogu iskoristiti udaljeni napadači kako bi otkrili lozinke, stvarali i mijenjali proizvoljne podatke, pokrenuli proizvoljni programski kod ili izveli napad uskraćivanja usluge.

Rješenje:
Više informacija o propustima može se naći u izvornoj preporuci. Kako bi se zaštitili od opisanih napada, svim korisnicima se preporuča korištenje službenih programskih zakrpa.


Izvorni tekst preporuke
Idi na vrh