U programskom paketu PHP otkriveno je nekoliko sigurnosnih propusta koji se mogu iskoristiti za udaljeno izvođenje DoS napada, pokretanje proizvoljnog programskog koda, otkrivanje osjetljivih informacija i dodavanje proizvoljnih datoteka.

Paket: PHP 5.0.x, PHP 5.1.x, PHP 5.2.x, PHP 5.3.x
Operacijski sustavi: Red Hat Enterprise Linux 5
Kritičnost: 6.4
Problem: cjelobrojno prepisivanje, neodgovarajuća provjera ulaznih podataka, pogreška u programskoj komponenti, preljev međuspremnika
Iskorištavanje: udaljeno
Posljedica: izmjena podataka, otkrivanje osjetljivih informacija, proizvoljno izvršavanje programskog koda, uskraćivanje usluga (DoS)
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-0708, CVE-2011-1148, CVE-2011-1466, CVE-2011-1469, CVE-2011-2202, CVE-2011-4566, CVE-2011-4885
Izvorni ID preporuke: RHSA-2012:0033-01
Izvor: Red Hat
 
Problem:
Propusti su otkriveni u funkcijama "PHP substr_replace()", "exif_process_IFD_TAG" i "rfc1867_post_handler", dodatku Exif, funkciji "SdnToJulian" u dodatku Calendar, komponenti PHP Streams i komponenti koja računa sažetke (eng. hash).

Posljedica:
Svi propusti mogu se iskoristiti udaljeno, a moguće posljedice su rušenje aplikacije (DoS napad), dodavanje i izmjena proizvoljnih podataka, izvođenje proizvoljnog programskog koda ili otkrivanje dijelova memorije.

Rješenje:
Izdana je nadogradnja koja otklanja opisane propuste pa se korisnicima savjetuje njena primjena.


Izvorni tekst preporuke
Idi na vrh