Plusieurs vulnérabilités à distance ont été découvertes dans PHP, un langage de script embarqué dans le HTML côté serveur, cela peut conduire à l'exécution de code arbitraire. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
Tim Starling a découvert qu'un manque de vérification d'entrée dans le module EXIF pouvait conduire à un déni de service.
Stefan Esser a découvert une erreur de programmation critique pour la sécurité dans l'implantation des tables d'associations du moteur interne Zend.
On a découvert que les fonctions str_repeat() et wordwrap() n'effectuaient pas de vérifications suffisantes sur les limites de mémoire tampon sur les systèmes 64 bits, cela peut conduire à l'exécution de code arbitraire.
Stefan Esser a découvert un dépassement de mémoire tampon dans les fonctions htmlspecialchars() et htmlentities(), cela peut conduire à l'exécution de code arbitraire.
Pour la distribution stable (Sarge), ces problèmes ont été corrigés dans la version 4:4.3.10-18. Les constructions pour les architecture hppa et m68k seront fournies plus tard, lorsqu'elles seront disponibles.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 4:4.4.4-4 de php4 et la version 5.1.6-6 de php5.
Nous vous recommandons de mettre à jour vos paquets php4.
Les hachés MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.