In php4 wurden zwei Verwundbarkeiten entdeckt, die auch auf die php3-Version zutreffen, die in der stabilen Debian-Distribution enthalten ist. Das »Common Vulnerabilities and Exposures project« legt die folgenden Probleme fest:
Die Funktionalität memory_limit erlaubt entfernten Angreifern, unter bestimmten Bedingungen beliebigen Code auszuführen.
Die Funktion strip_tags filtert Null-Zeichen (\0) nicht aus, wenn die Eingabe auf erlaubte Tags beschränkt wird. Dadurch können von manchen Webbrowsern gefährliche Tags bearbeitet werden, was zu Verwundbarkeiten mittels Site-übergreifendem Skripting (XSS) führt.
Für die Stable-Distribution (Woody) wurden diese Probleme in Version 3.0.18-23.1woody2 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 3.0.18-27 behoben.
Wir empfehlen Ihnen, Ihre php3-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.