 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 01 mars 2005
No CERTA-2004-AVI-244-007 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilité de
PHP
Tableau 1: Gestion du document
| Référence |
CERTA-2004-AVI-244-007 |
| Titre |
Vulnérabilité de
PHP |
| Date de la première
version |
15 juillet 2004 |
| Date de la dernière
version |
01 mars 2005 |
| Source(s) |
Bulletin de
sécurité Mandrake
MDKSA-2004:068 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Cross site scripting ;
- exécution de code arbitraire à
distance.
- PHP branche 4 : toutes les versions de PHP
antérieures à la version 4.3.8 ;
- PHP branche 5 : toutes les versions de PHP
antérieures à la version 5.0.0.
Deux vulnérabilités dans PHP permettent à
un utilisateur mal intentionné de réaliser du
cross site scripting ou d'exécuter du code
arbitraire à distance sur la plate-forme
vulnérable.
PHP est un langage de script permettant la réalisation
de pages web dynamiques.
Deux vulnérabilités sont présentes dans
php :
- Une première vulnérabilité concerne
la directive memory_limit qui peut être
déclenchée à un moment voulu. Ceci peut
être utilisé par un utilisateur mal
intentionné pour exécuter du code arbitraire
(CAN-2004-0594) ;
- Une seconde vulnérabilité concerne la
fonction strip_tags(). Cette fonction ne filtre pas
correctement certaines balises, ce qui peut conduire un
utilisateur mal intentionné à réaliser
des attaques de type cross site scripting
(CAN-2004-0595).
- Pour la branche 4 de PHP : mettre à jour PHP en
version 4.3.8 ;
- pour la branche 5 de PHP : mettre à jour PHP en
version 5.0.0.
PHP est téléchargeable à l'adresse
suivante :
http://www.php.net/downloads.php
Dans tous les cas, se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 15 juillet 2004
- version initiale.
- 16 juillet 2004
- ajout de la référence au bulletin de
sécurité Gentoo.
- 16 juillet 2004
- ajout de la référence au bulletin de
sécurité SUSE.
- 19 juillet 2004
- ajout de la référence au bulletin de
sécurité OpenBSD.
- 20 juillet 2004
- ajout des références aux bulletins de
sécurité Red Hat.
- 21 juillet 2004
- ajout de la référence au bulletin de
sécurité Debian DSA-531.
- 08 février 2005
- ajout de la référence au bulletin de
sécurité Debian DSA-669.
- 01 mars 2005
- ajout de la référence au bulletin de
sécurité NetBSD.
CERTA
2012-01-04
|
 |