Uočeno je i otklonjeno nekoliko nedostataka u radu programskog paketa PHP, namijenjenog za Red Hat Enterprise Linux 6. Napadači su ih mogli iskoristiti za DoS napad, otkrivanje osjetljivih informacija, izmjenu podataka i proizvoljno izvršavanje programskog koda.

Paket: PHP 5.3.x
Operacijski sustavi: Red Hat Enterprise Linux 6
Kritičnost: 6.8
Problem: cjelobrojno prepisivanje, pogreška u programskoj funkciji, pogreška u programskoj komponenti
Iskorištavanje: udaljeno
Posljedica: izmjena podataka, otkrivanje osjetljivih informacija, proizvoljno izvršavanje programskog koda, uskraćivanje usluga (DoS)
Rješenje: programska zakrpa proizvođača
CVE: CVE-2010-2950, CVE-2011-4153, CVE-2012-0057, CVE-2012-0781, CVE-2012-0789, CVE-2012-1172, CVE-2012-2143, CVE-2012-2336, CVE-2012-2386, CVE-2012-1823
Izvorni ID preporuke: RHSA-2012:1046-01
Izvor: Red Hat
 
Problem:
Problemi su uočeni u funkcijama "crypt()", "strtotime()", "tidy_diagnose()", "zend_strndup()", komponentama XSL, prilikom rukovanja PHAR datotekama te je uočeno da dolazi do cjelobrojnog prepisivanja. Za detaljan uvid u sve nedostatke preporuča se čitanje izvornog upozorenja.

Posljedica:
Navedene nedostatke napadači mogu iskoristiti za otkrivanje osjetljivih informacija, izmjenu podataka, proizvoljno izvršavanje programskog koda i napad uskraćivanjem usluga (eng. Denial of Service, DoS).

Rješenje:
Rješenje problema sigurnosti je instalacija dostupnih nadogradnji.


Izvorni tekst preporuke
Idi na vrh