Deux vulnérabilités ont été découvertes dans php4, qui touchent également la version de php3 disponible dans l'actuelle distribution stable (Woody). Le projet « Common Vulnerabilities and Exposures » a identifié les problèmes suivants :
La fonctionnalité memory_limit permettait aux attaquants distants d'exécuter du code arbitraire dans certains circonstances.
La fonction strip_tags ne filtre pas les caractères nuls (\0) contenus dans les noms de tag, quand les paramètres d'entrée sont restreints aux tags autorisés. Ceci permettait aux tags dangereux d'être traités par certains navigateurs web, ce qui pouvait mener à des vulnérabilités de type script sur les éléments dynamiques.
Pour l'actuelle distribution stable (Woody), ces problèmes ont été corrigés dans la version 3.0.18-23.1woody2.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 3.0.18-27.
Nous vous recommandons de mettre à jour vos paquets php3.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.