Stefan Esser, der auch ein Mitglied des PHP-Teams ist, hat verschiedene Mängel in der Art gefunden, wie PHP multipart/form-data POST Anfragen (wie in RFC1867 beschrieben) behandelt, die als POST-Dateiuploads bekannt sind. Jeder der Mängel könnte einem Angreifer erlauben, willkürlichen Code auf dem angegriffenen System auszuführen.
Für PHP3 beinhalten die Mängel eine fehlerhafte Grenz-Überprüfung und einen willkürlichen Heap-Überlauf. Für PHP4 beinhalten Sie eine fehlerhaften Grenz-Überprüfung und einen "Heap off by one" Fehler.
Für das stable Release von Debian wurden diese Probleme in Version 3.0.18-0potato1.1 von PHP3 und Version 4.0.3pl1-0potato3 von PHP4 behoben.
Für die unstable und testing Releases von Debian wurden diese Probleme in Version 3.0.18-22 von PHP3 und Version 4.1.2-1 von PHP4 behoben.
Es gibt wegen eines Übersetzungsfehlers kein PHP4 in der stable und unstable Distribution für die arm-Architektur.
Wir empfehlen Ihnen, dass Sie Ihre PHP Pakete unverzüglich aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.