Skip to main content

Alert GCSA-07011 - Vulnerabilita' multiple in PHP


-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

******************************************************************

            Alert ID : GCSA-07011
                Data : 12 Febbraio 2007
              Titolo : Vulnerabilita' multiple in PHP

******************************************************************


:: Descrizione del problema:

   Sono state identificate e risolte alcune vulnerabilita' nella
   versione 5.2.0 di PHP e nelle precedenti. Un attaccante remoto puo'
   sfruttare queste vulnerabilita' per compromettere un sistema che ne
   sia affetto provocando situazioni di denial-of-service, esecuzione
   di codice in modalita' remota, accedendo in scrittura a directory
   non autorizzate.

   La maggior parte delle vulnerabilita' riportate sono dovute ad
   errori presenti nelle estensioni "session", "zip", "imap", "sqlite",
   "shmop", e "wddx" ed all'interno delle funzioni "sapi_header_op()",
   "str_replace()", "*print()", "mail()",
   "ibase_{delete,add,modify}_user()" e "odbc_result_all()".


:: Piattaforme interessate:

   PHP versione 5.2.0 e precedenti
   PHP versione 4.4.4 e precedenti


:: Impatto:

   Sensitive information disclosure
   Condizioni di denial-of-service
   "Bypass" di restrizioni di sicurezza
   Potenziale esecuzione di codice arbitrario in modalita' remota


:: Soluzioni:

   Aggiornare PHP alla versione 5.2.1.
   http://www.php.net/downloads.php


:: Riferimenti:

PHP.NET
   http://www.php.net/releases/5_2_1.php

Secunia
   http://secunia.com/advisories/24089/

FrSIRT
   http://www.frsirt.com/english/advisories/2007/0546

SecurityFocus BID
   http://www.securityfocus.com/bid/22496
-----BEGIN PGP SIGNATURE-----

iQCVAwUBRdBO//OB+SpikaiRAQJfewP/cDFrRcEdwYn/5XAUSZQXWMpsQvVjwnfr
LLYJDY0aw9dE7h744KKP7Nck8+owv+Zg2KY91103GH9wl6sGYCWX4aKmf2YxvuNp
EjXx+TLdbzrH9v+yLbktsV2gkpoqAHOJe1rq4e4AY6f53FhrBCYDfQuHv9pVKguF
c5miTFPjk9o=
=Qf7V
-----END PGP SIGNATURE-----

 

Alert di GARR-CERT Usata per la segnalazione di allarmi di sicurezza e comunicazioni di interesse generale diretti agli enti GARR. L'iscrizione è aperta e consigliata a tutti, il posting è riservato ai membri di GARR-CERT