Se descubrieron dos vulnerabilidades en php4:
La funcionalidad memory_limit de PHP 4.x hasta la 4.37 y 5.x hasta la 5.0.0RC3, bajo ciertas condiciones como que register_globals estuviera activado, permitía a los atacantes remotos ejecutar código arbitrario provocando que se abortara memory_limit durante la ejecución de la función zend_hash_init y sobreescribiendo un puntero del destructor HashTable antes de completar la inicialización de las estructuras de datos clave.
La función strip_tags de PHP 4.x hasta la 4.3.7, y 5.x hasta la 5.0.0RC3, no filtraba los caracteres nulos (\0) de los nombres de las etiquetas cuando se restringían las entradas a las etiquetas admisibles, permitiendo que navegadores web como Internet Explorer y Safari procesaran etiquetas peligrosas. Los navegadores citados antes ignoran los caracteres nulos y facilitan la explotación de vulnerabilidades de guiones a través del sitio (XSS).
Para la distribución estable actual (woody), estos problemas se han corregido en la versión 4.1.2-7.
Para la distribución inestable (sid), estos problemas se han corregido en la versión 4:4.3.8-1.
Le recomendamos que actualice el paquete php4.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.