Mehrere sicherheitsrelevante Probleme wurden in PHP4 gefunden, der serverseitigen, HTML-eingebetteten Skriptsprache. Das »Common Vulnerabilities and Exposures project« legt die folgenden Probleme fest:
Eric Romang entdeckte unsichere temporäre Dateien in dem Hilfsprogramm shtool, das mit PHP ausgeliefert wird. Diese können von einem lokalen Angreifer ausgenutzt werden, um beliebige Dateien zu überschreiben. Diese Verwundbarkeit betrifft nur Pakete in Oldstable.
GulfTech hat entdeckt, dass PEAR XML_RPC für eine Verwundbarkeit durch die Ausführung von entferntem PHP-Code anfällig ist. Ein Angreifer kann dadurch einen verwundbaren Server kompromittieren.
Stefan Esser entdeckte eine weitere Verwundbarkeit in den XML-RPC-Bibliotheken, die das Einschleusen von beliebigem PHP-Code in eval()-Ausdrücke ermöglicht.
Für die alte Stable-Distribution (Woody) wurden diese Probleme in Version 4.1.2-7.woody5 behoben.
Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 4.3.10-16 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 4.4.0-2 behoben.
Wir empfehlen Ihnen, Ihre PHP-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.