U radu programskog paketa PHP5 uočeni su višestruki sigurnosni propusti. Napadač ih može iskoristiti za pokretanje proizvoljnog programskog koda, stvaranje i prepisivanje proizvoljnih datoteka, otkrivanje zaporki, izvođenje DoS napada i otkrivanje osjetljivih informacija.

Paket: PHP 5.3.x
Operacijski sustavi: Ubuntu Linux 8.04, Ubuntu Linux 10.04, Ubuntu Linux 10.10, Ubuntu Linux 11.04
Kritičnost: 5.9
Problem: pogreška u programskoj funkciji, pogreška u programskoj komponenti, preljev međuspremnika
Iskorištavanje: lokalno/udaljeno
Posljedica: izmjena podataka, otkrivanje osjetljivih informacija, proizvoljno izvršavanje programskog koda, uskraćivanje usluga (DoS)
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-1938, CVE-2011-2202, CVE-2011-2483, CVE-2011-3182, CVE-2011-3267, CVE-2011-1657, CVE-2010-1914, CVE-2010-2484
Izvorni ID preporuke: USN-1231-1
Izvor: Ubuntu
 
Problem:
Bitniji su propusti posljedica prepisivanja spremnika na stogu u funkciji "socket_connect", nepravilnosti u radu funkcija "rfc1867_post_handler", "ZipArchive::addGlob", "ZipArchive::addPattern", itd. Za detalje o svim propustima savjetuje se čitanje izvorne preporuke.

Posljedica:
Napadaču omogućuju izvođenje DoS napada, otkrivanje osjetljivih informacija, pokretanje proizvoljnog programskog koda, stvaranje i prepisivanje proizvoljnih datoteka te otkrivanje zaporki.

Rješenje:
Korisnici se upućuju na instalaciju odgovarajuće nadogradnje.


Izvorni tekst preporuke
Idi na vrh