Uočeni su i ispravljeni propusti u radu paketa PHP koje zlonamjerni korisnik može iskoristiti za otkrivanje osjetljivih podataka, proizvoljno izvršavanje programskog koda te izvođenje DoS napada.

Paket: PHP 5.3.x
Operacijski sustavi: Debian Linux 5.0 (lenny), Debian Linux 6.0 (squeeze)
Kritičnost: 6.4
Problem: cjelobrojno prepisivanje, neodgovarajuća provjera ulaznih podataka, pogreška u programskoj funkciji, pogreška u programskoj komponenti, preljev međuspremnika
Iskorištavanje: udaljeno
Posljedica: otkrivanje osjetljivih informacija, proizvoljno izvršavanje programskog koda, uskraćivanje usluga (DoS)
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-1938, CVE-2011-2483, CVE-2011-4566, CVE-2011-4885, CVE-2012-0057
Izvorni ID preporuke: DSA-2399-1
Izvor: Debian
 
Problem:
Propusti su posljedica nepravilnog rukovanja 8-bitnim znakovima u "crypt_blowfish", cjelobrojnog prepisivanja u "exif_process_IFD_TAG", preljeva međuspremnika u "socket_connect" funkciji te neodgovarajuće provjere i sprečavanja kolizije hash vrijednosti.

Posljedica:
Navedene propuste napadač može iskoristiti za pregledosjetljivih informacija, pokretanje proizvoljnog programskog koda te izvođenje napada uskraćivanja usluge.

Rješenje:
Korisnicima se savjetuje korištenje najnovije inačice.


Izvorni tekst preporuke
Idi na vrh