Stefan Esser, som også er medlem af PHP-teamet, har fundet flere fejl i den måde som PHP håndterer POST-forespørgsler af typen multipart-/form-data (som beskrevet i RFC1867) kendt som POST-filoverførsler. Alle fejlene kunne give en angriber mulighed for at udføre vilkårlig kode på offerets system.
I PHP3 består fejlene af et ikke-fungerende grænsetjek og et tilfældigt stak-overløb. I PHP4 består fejlene af et ikke-fungerende grænsetjek og en fejl hvor stakken er forskudt med én.
I Debians stabile distribution er problemerne rettet i version 3.0.18-0potato1.1 af PHP3 og version 4.0.3pl1-0potato3 af PHP4.
I Debians ustabile og test-distributioner er problemerne rettet i version 3.0.18-22 af PHP3 og version 4.1.2-1 af PHP4.
Der er ingen PHP4 i den stabile og ustabile distribution til arm-arkitekturen på grund af en compiler-fejl.
Vi anbefaler at du omgående opgraderer dine PHP-pakker.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.