Stefan Esser, som även är medlem i PHP-gruppen, fann flera fel i sättet PHP hanterar POST-förfrågningar i formatet multipost/form-data (såsom beskrivet i RFC1867), även kända som filinsändning via POST. Vart och ett av felet ger angriparen möjlighet att exekvera godtycklig kod på offrets system.
För PHP3 bestod felen av en felaktig fältbreddskontroll och ett godtyckligt ”heap”-överspill. För PHP4 bestod de av en felaktig fältbreddskontroll samt ett stegfel i ”heap”:en.
För den stabila utgåvan av Debian har dessa problem rättats i version 3.0.18-0potato1.1 av PHP3 och version 4.0.3pl1-0potato3 av PHP4.
För den instabila utgåvan av Debian har dessa problem rättats i version 3.0.18-22 av PHP3 och version 4.1.2-1 av PHP4.
PHP4 finns inte i varken den stabila eller instabila utgåvan för arm-arkitekturen på grund av ett kompilatorfel.
Vi rekommenderar att ni uppgraderar era PHP-paket omedelbart.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.