Bulletin d'alerte Debian
DLA-0010-1 php5 -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 27 juin 2014
- Paquets concernés :
- php5
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2014-4049.
- Plus de précisions :
-
PHP, un langage de script généraliste couramment utilisé pour le développement d'applications web, est vulnérable à un dépassement de tas dans l'analyse d'un enregistrement TXT de DNS. Un serveur malveillant ou un attaquant de type « homme du milieu » pourrait éventuellement utiliser ce défaut pour exécuter du code arbitraire en tant qu'interpréteur PHP si une application PHP utilise dns_get_record() pour réaliser une requête DNS.
Pour Debian 6
Squeeze
, ces problèmes ont été corrigés dans la version 5.3.3-7+squeeze20 de php5.