 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 23 mars 2011
No CERTA-2011-AVI-160-001 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilités dans
PHP
Tableau 1: Gestion du document
| Référence |
CERTA-2011-AVI-160-001 |
| Titre |
Vulnérabilités
dans PHP |
| Date de la première
version |
22 mars 2011 |
| Date de la dernière
version |
23 mars 2011 |
| Source |
Annonce de version de PHP du 17
mars 2011 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire ;
- déni de service ;
- atteinte à la confidentialité des
données.
PHP version 5.3.5 et versions 5.3.x antérieures.
Plusieurs vulnérabilités sont présentes
dans PHP et permettent, en particulier, à un utilisateur
malveillant d'exécuter du code arbitraire.
Plusieurs vulnérabilités sont présentes
dans PHP :
- un argument est traité de manière
incorrecte par la fonction _zip_name_locate(). Ce défaut permet
de provoquer un arrêt inopiné de
l'application ;
- un transtypage incorrect sur les architectures 64 bits
dans l'extension Exif permet de provoquer un arrêt
inopiné au moyen d'une image specialement
conçue ;
- un argument de la fonction shmop_read() est traité de
manière incorrecte. Cette erreur est exploitable par
un utilisateur malveillant pour provoquer un arrêt
inopiné ou pour lire sans droit des données en
mémoire ;
- des erreurs dans le traitement des formats de
chaîne par les fonctions du fichier phar_object.c permettent à un
utilisateur malveillant de provoquer un déni de
service ou d'exécuter du code arbitraire ;
- une erreur de signe dans une variable du programme zip_stream.c est exploitable pour
provoquer une consommation de 100% du CPU ;
- une erreur de traitement des archives par la fonction
stream_get_contents() est
exploitable pour provoquer un arrêt inopiné de
l'application ;
- dans certaines circonstances, le traitement des URL de la
forme ftp:// peut servir à provoquer un déni de
service ;
- des fuites de mémoire de l'extension OpenSSL
permettent de provoquer un épuisement des ressources
mémoire ;
- un problème dans les conversions entre calendriers
peut servir à provoquer un déni de
service ;
- un débordement de zone mémoire dans la
fonction strval() peut servir
à provoquer un déni de service ;
- une erreur dans le formattage des nombres peut servir
à provoquer un déni de service.
La version 5.3.6 de PHP corrige ces
vulnérabilités.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 22 mars 2011
- version initiale.
- 23 mars 2011
- ajout de vulnérabilités et des CVE.
CERTA
2012-01-04
|
 |