Flere sikkerhedsrelaterede problemer er fundet i PHP4, serverside-skriptsproget med indlejret HTML-kode. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende problemer:
Eric Romang har opdaget usikre midlertidige filer i værktøjet shtool, der distribueres sammen med PHP. Sårbarheden kunne udnyttes af en lokal angriber til at overskrive vilkårlige filer. Denne sårbarhed påvirker kun pakkerne i oldstable.
GulfTech har opdaget at PEAR XML_RPC er sårbar over for en sårbarhed i forbindelse med fjernudførelse af PHP-kode, hvilket kunne gøre det muligt for en angriber at kompromittere en sårbar server.
Stefan Esser har opdaget en anden sårbarhed i XML-RPC-bibliotekerne, der gjorde det muligt at indsprøjte vilkårlig PHP-kode i eval()-kommandoer.
I den gamle stabile distribution (woody) er disse problemer rettet i version 4.1.2-7.woody5.
I den stabile distribution (sarge) er disse problemer rettet i version 4.3.10-16.
I den ustabile distribution (sid) er disse problemer rettet i version 4.4.0-2.
Vi anbefaler at du opgraderer dine PHP-pakker.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.