Bulletin d'alerte Debian

DLA-0010-1 php5 -- Mise à jour de sécurité pour LTS

Date du rapport :
27 juin 2014
Paquets concernés :
php5
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2014-4049.
Plus de précisions :

PHP, un langage de script généraliste couramment utilisé pour le développement d'applications web, est vulnérable à un dépassement de tas dans l'analyse d'un enregistrement TXT de DNS. Un serveur malveillant ou un attaquant de type « homme du milieu » pourrait éventuellement utiliser ce défaut pour exécuter du code arbitraire en tant qu'interpréteur PHP si une application PHP utilise dns_get_record() pour réaliser une requête DNS.

Pour Debian 6 Squeeze, ces problèmes ont été corrigés dans la version 5.3.3-7+squeeze20 de php5.