Mehrere entfernt ausnutzbare Verwundbarkeiten wurden in PHP, einer
Server-seitigen, HTML-eingebetteten Skriptsprache, entdeckt, die zur
Ausführung beliebigen Codes führen können. Das Common Vulnerabilities
and Exposures
-Projekt identifiziert die folgenden Probleme:
Stefan Esser entdeckte HTTP-Antwort-Aufteilungs-Verwundbarkeiten (HTTP response splitting) in der Sitzungserweiterung. Dies betrifft nur Debian 3.1 (Sarge).
Stefan Esser entdeckte, dass ein Integer-Überlauf in den Speicher-Allokierungsroutinen die Umgehung von Speicherbeschränkungen ermöglicht. Dies betrifft nur Debian 3.1 (Sarge) auf 64-Bit-Architekturen.
Es wurde entdeckt, dass ein Pufferüberlauf in der xmlrpc-Erweiterung die Ausführung beliebigen Codes ermöglicht.
Für die alte Stable-Distribution (Sarge) wurden diese Probleme in Version 4.3.10-22 behoben.
Für die Stable-Distribution (Etch) wurden diese Probleme in Version 4.4.4-8+etch4 behoben.
Die Unstable-Distribution (Sid) enthält php4 nicht mehr.
Wir empfehlen Ihnen, Ihre PHP-Pakete zu aktualisieren. Sarge-Pakete für hppa, mips und powerpc sind wegen Problemen auf den Build-Rechnern noch nicht verfügbar. Sie werden später bereitgestellt.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.