![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Multiples
vulnérabilités dans PHP
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueContournement de la politique de sécurité. 2 Systèmes affectésPHP versions 5.2.12 et antérieures. 3 RésuméPlusieurs vulnérabilités présentes dans PHP permettent à un utilisateur distant de contourner la politique de sécurité.4 DescriptionLe Safe Mode de PHP est une option de configuration qui permet d'augmenter le nombre de contrôles faits lors de l'appel à certaines commandes du langage jugées comme dangereuses. On trouve parmis ces commandes, par exemple : exec(), system() ou encore fopen().Deux vulnérabilités ont été identifiées dans ce Safe Mode de PHP :
Ces deux vulnérabilités permettent à un utilisateur distant de mettre en défaut certaines protections mises en œuvre dans le Safe Mode. Remarque :Selon le projet PHP (www.php.net), le Safe Mode est considéré comme osbsolète depuis la sortie de la version 5.3.0 et ne sera plus présent dans les prochaines versions du langage.5 SolutionLa version 5.2.13 de PHP corrige le problème : http://www.php.net/downloads.php Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). 6 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||