Flere fjernudnytbare sårbarheder er opdageti PHP, et server-side skriptsprog med indlejret HTML, hvilket kunne føre til udførelse af vilkårlig kode. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende problemer:
Man har opdaget at et heltalsoverløb i funktionen str_replace() kunne føre til udførelse af vilkårlig kode.
Man har opdaget at et bufferunderløb i funktionen sapi_header_op() kunne få PHP-fortolkeren til at gå ned.
Stefan Esser opdagede at en programmeringsfejl i wddx-udvidelsen muliggjorde informationslækage.
Man har opdaget at en formatstrengssårbarhed i funktionen odbc_result_all() gjorde det muligt at udføre vilkårlig kode.
Man har opdaget et super-globale variable kunne blive overskrevet med sessionsdata.
Stefan Esser opdagede at funktionen zend_hash_init() kunne narres til at gå i en uendelig løkke, hvilket muliggjorde lammelsesangreb (denial of service) gennem ressourceforbrug indtil en timeout blev udløst.
I den stabile distribution (sarge) er disse problemer rettet i version 4:4.3.10-19.
I den ustabile distribution (sid) er disse problemer rettet i version 6:4.4.4-9 af php4 og version 5.2.0-9 af php5.
Vi anbefaler at du opgraderer dine php4-pakker.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.