Flere fjernudnytbare sårbarheder er opdaget i PHP, en serverside-skriptsprog med indlejret HTML, hvilket kunne føre til udførelse af vilkårlig kode. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende problemer:
Stefan Esser discovered HTTP response splitting vulnerabilities in the session extension. This only affects Debian 3.1 (Sarge).
Stefan Esser discovered that an heltalsoverløb in memory allocation routines allows the bypass of memory limit restrictions. This only affects Debian 3.1 (Sarge) on 64 bit architectures.
Man har opdaget at et bufferoverløb i xmlrpc-udvidelsen muliggjorde udførelse af vilkårlig kode.
I den gamle stabile distribution (sarge) er disse problemer rettet i version 4.3.10-22.
I den stabile distribution (etch) er disse problemer rettet i version 4.4.4-8+etch4.
Den ustabile distribution (sid) indeholder ikke længere php4.
Vi anbefaler at du opgraderer dine PHP packages. Sarge-pakker til hppa, mips og powerpc er endnu ikke tilgængelige på grund af problemer på opbygningsværtsmaskinen. De vil senere blive stillet til rådighed.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.