Objavljena je revizija sigurnosnog upozorenja oznake DSA-2399-1, a vezanog uz propuste paketa php5. Napadačima omogućuju čitanje i pregled osjetljivih podataka, izvođenje DoS (eng. Denial of Service) napada i izvršavanje proizvoljnog programskog koda.

Paket: PHP 5.2.x, PHP 5.3.x
Operacijski sustavi: Debian Linux 5.0 (lenny), Debian Linux 6.0 (squeeze)
Kritičnost: 6.4
Problem: cjelobrojno prepisivanje, pogreška u programskoj funkciji, pogreška u programskoj komponenti, preljev međuspremnika
Iskorištavanje: lokalno/udaljeno
Posljedica: otkrivanje osjetljivih informacija, proizvoljno izvršavanje programskog koda, uskraćivanje usluga (DoS)
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-1938, CVE-2011-2483, CVE-2011-4566, CVE-2011-4885, CVE-2012-0057
Izvorni ID preporuke: DSA-2399-2
Izvor: Debian
 
Problem:
Propusti su posljedica prepisivanja spremnika na stogu u funkciji "socket_connect", pogreške u modulu "crypt_blowfish", prepisivanja cjelobrojne varijable u funkciji "exif_process_IFD_TAG", itd. Revizija je objavljena jer zakrpa za propust oznake CVE-2012-0057 izaziva regresiju.

Posljedica:
Napadač može iskoristiti nedostatke za izvođenje DoS napada, pokretanje proizvoljnog programskog koda i otkrivanje osjetljivih informacija.

Rješenje:
Korisnicima se preporuča instalacija nadogradnje.


Izvorni tekst preporuke
Idi na vrh