Рекомендация Debian по безопасности

DSA-531-1 php4 -- различные уязвимости

Дата сообщения:
20.07.2004
Затронутые пакеты:
php4
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2004-0594, CVE-2004-0595.
Более подробная информация:

Обнаружены две уязвимости в php4:

  • CAN-2004-0594

    Функция memory_limit в PHP 4.x версий до 4.3.7 включительно и PHP 5.x версий до 5.0.0RC3 включительно при определённых условиях (включён параметр register_globals) позволяет удалённому нападающему выполнить произвольный код, вызвав аварийное завершение работы memory_limit при работе функции zend_hash_init и перезаписи указателя на деструктор HashTable до завершения инициализации ключевых структур данных.

  • CAN-2004-0595

    Функция strip_tags в PHP 4.x версий до 4.3.7 включительно и PHP 5.x версий до 5.0.0RC3 включительно не отбрасывает нулевые (\0) символы в именах тэгов при определении допустимости тэгов входного текста. Это приводит к обработке web-браузерами опасных тэгов. Такие браузеры, как Internet Explorer и Safari, игнорируют нулевые символы и позволяют использовать уязвимость к перекрёстным между сайтами скриптам (cross-site scripting, XSS).

В текущем стабильном дистрибутиве (woody) эти проблемы исправлены в версии 4.1.2-7.

В нестабильном дистрибутиве (sid) эти проблемы исправлены в версии 4:4.3.8-1.

Мы рекомендуем вам обновить пакет php4.

Исправлено в:

Debian GNU/Linux 3.0 (woody)

Исходный код:
http://security.debian.org/pool/updates/main/p/php4/php4_4.1.2-7.dsc
http://security.debian.org/pool/updates/main/p/php4/php4_4.1.2-7.diff.gz
http://security.debian.org/pool/updates/main/p/php4/php4_4.1.2.orig.tar.gz
Независимые от архитектуры компоненты:
http://security.debian.org/pool/updates/main/p/php4/php4-dev_4.1.2-7_all.deb
http://security.debian.org/pool/updates/main/p/php4/php4-pear_4.1.2-7_all.deb
Alpha:
http://security.debian.org/pool/updates/main/p/php4/caudium-php4_4.1.2-7_alpha.deb
http://security.debian.org/pool/updates/main/p/php4/php4_4.1.2-7_alpha.deb
http://security.debian.org/pool/updates/main/p/php4/php4-cgi_4.1.2-7_alpha.deb
http://security.debian.org/pool/updates/main/p/php4/php4-curl_4.1.2-7_alpha.deb
http://security.debian.org/pool/updates/main/p/php4/php4-domxml_4.1.2-7_alpha.deb
http://security.debian.org/pool/updates/main/p/php4/php4-gd_4.1.2-7_alpha.deb
http://security.debian.org/pool/updates/main/p/php4/php4-imap_4.1.2-7_alpha.deb
http://security.debian.org/pool/updates/main/p/php4/php4-ldap_4.1.2-7_alpha.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mcal_4.1.2-7_alpha.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mhash_4.1.2-7_alpha.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mysql_4.1.2-7_alpha.deb
http://security.debian.org/pool/updates/main/p/php4/php4-odbc_4.1.2-7_alpha.deb
http://security.debian.org/pool/updates/main/p/php4/php4-recode_4.1.2-7_alpha.deb
http://security.debian.org/pool/updates/main/p/php4/php4-snmp_4.1.2-7_alpha.deb
http://security.debian.org/pool/updates/main/p/php4/php4-sybase_4.1.2-7_alpha.deb
http://security.debian.org/pool/updates/main/p/php4/php4-xslt_4.1.2-7_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/p/php4/caudium-php4_4.1.2-7_arm.deb
http://security.debian.org/pool/updates/main/p/php4/php4_4.1.2-7_arm.deb
http://security.debian.org/pool/updates/main/p/php4/php4-cgi_4.1.2-7_arm.deb
http://security.debian.org/pool/updates/main/p/php4/php4-curl_4.1.2-7_arm.deb
http://security.debian.org/pool/updates/main/p/php4/php4-domxml_4.1.2-7_arm.deb
http://security.debian.org/pool/updates/main/p/php4/php4-gd_4.1.2-7_arm.deb
http://security.debian.org/pool/updates/main/p/php4/php4-imap_4.1.2-7_arm.deb
http://security.debian.org/pool/updates/main/p/php4/php4-ldap_4.1.2-7_arm.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mcal_4.1.2-7_arm.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mhash_4.1.2-7_arm.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mysql_4.1.2-7_arm.deb
http://security.debian.org/pool/updates/main/p/php4/php4-odbc_4.1.2-7_arm.deb
http://security.debian.org/pool/updates/main/p/php4/php4-recode_4.1.2-7_arm.deb
http://security.debian.org/pool/updates/main/p/php4/php4-snmp_4.1.2-7_arm.deb
http://security.debian.org/pool/updates/main/p/php4/php4-sybase_4.1.2-7_arm.deb
http://security.debian.org/pool/updates/main/p/php4/php4-xslt_4.1.2-7_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/p/php4/caudium-php4_4.1.2-7.0.1_i386.deb
http://security.debian.org/pool/updates/main/p/php4/php4_4.1.2-7.0.1_i386.deb
http://security.debian.org/pool/updates/main/p/php4/php4-cgi_4.1.2-7.0.1_i386.deb
http://security.debian.org/pool/updates/main/p/php4/php4-curl_4.1.2-7.0.1_i386.deb
http://security.debian.org/pool/updates/main/p/php4/php4-domxml_4.1.2-7.0.1_i386.deb
http://security.debian.org/pool/updates/main/p/php4/php4-gd_4.1.2-7.0.1_i386.deb
http://security.debian.org/pool/updates/main/p/php4/php4-imap_4.1.2-7.0.1_i386.deb
http://security.debian.org/pool/updates/main/p/php4/php4-ldap_4.1.2-7.0.1_i386.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mcal_4.1.2-7.0.1_i386.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mhash_4.1.2-7.0.1_i386.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mysql_4.1.2-7.0.1_i386.deb
http://security.debian.org/pool/updates/main/p/php4/php4-odbc_4.1.2-7.0.1_i386.deb
http://security.debian.org/pool/updates/main/p/php4/php4-recode_4.1.2-7.0.1_i386.deb
http://security.debian.org/pool/updates/main/p/php4/php4-snmp_4.1.2-7.0.1_i386.deb
http://security.debian.org/pool/updates/main/p/php4/php4-sybase_4.1.2-7.0.1_i386.deb
http://security.debian.org/pool/updates/main/p/php4/php4-xslt_4.1.2-7.0.1_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/p/php4/caudium-php4_4.1.2-7_ia64.deb
http://security.debian.org/pool/updates/main/p/php4/php4_4.1.2-7_ia64.deb
http://security.debian.org/pool/updates/main/p/php4/php4-cgi_4.1.2-7_ia64.deb
http://security.debian.org/pool/updates/main/p/php4/php4-curl_4.1.2-7_ia64.deb
http://security.debian.org/pool/updates/main/p/php4/php4-domxml_4.1.2-7_ia64.deb
http://security.debian.org/pool/updates/main/p/php4/php4-gd_4.1.2-7_ia64.deb
http://security.debian.org/pool/updates/main/p/php4/php4-imap_4.1.2-7_ia64.deb
http://security.debian.org/pool/updates/main/p/php4/php4-ldap_4.1.2-7_ia64.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mcal_4.1.2-7_ia64.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mhash_4.1.2-7_ia64.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mysql_4.1.2-7_ia64.deb
http://security.debian.org/pool/updates/main/p/php4/php4-odbc_4.1.2-7_ia64.deb
http://security.debian.org/pool/updates/main/p/php4/php4-recode_4.1.2-7_ia64.deb
http://security.debian.org/pool/updates/main/p/php4/php4-snmp_4.1.2-7_ia64.deb
http://security.debian.org/pool/updates/main/p/php4/php4-sybase_4.1.2-7_ia64.deb
http://security.debian.org/pool/updates/main/p/php4/php4-xslt_4.1.2-7_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/p/php4/caudium-php4_4.1.2-7_hppa.deb
http://security.debian.org/pool/updates/main/p/php4/php4_4.1.2-7_hppa.deb
http://security.debian.org/pool/updates/main/p/php4/php4-cgi_4.1.2-7_hppa.deb
http://security.debian.org/pool/updates/main/p/php4/php4-curl_4.1.2-7_hppa.deb
http://security.debian.org/pool/updates/main/p/php4/php4-domxml_4.1.2-7_hppa.deb
http://security.debian.org/pool/updates/main/p/php4/php4-gd_4.1.2-7_hppa.deb
http://security.debian.org/pool/updates/main/p/php4/php4-imap_4.1.2-7_hppa.deb
http://security.debian.org/pool/updates/main/p/php4/php4-ldap_4.1.2-7_hppa.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mcal_4.1.2-7_hppa.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mhash_4.1.2-7_hppa.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mysql_4.1.2-7_hppa.deb
http://security.debian.org/pool/updates/main/p/php4/php4-odbc_4.1.2-7_hppa.deb
http://security.debian.org/pool/updates/main/p/php4/php4-recode_4.1.2-7_hppa.deb
http://security.debian.org/pool/updates/main/p/php4/php4-snmp_4.1.2-7_hppa.deb
http://security.debian.org/pool/updates/main/p/php4/php4-sybase_4.1.2-7_hppa.deb
http://security.debian.org/pool/updates/main/p/php4/php4-xslt_4.1.2-7_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/p/php4/caudium-php4_4.1.2-7_m68k.deb
http://security.debian.org/pool/updates/main/p/php4/php4_4.1.2-7_m68k.deb
http://security.debian.org/pool/updates/main/p/php4/php4-cgi_4.1.2-7_m68k.deb
http://security.debian.org/pool/updates/main/p/php4/php4-curl_4.1.2-7_m68k.deb
http://security.debian.org/pool/updates/main/p/php4/php4-domxml_4.1.2-7_m68k.deb
http://security.debian.org/pool/updates/main/p/php4/php4-gd_4.1.2-7_m68k.deb
http://security.debian.org/pool/updates/main/p/php4/php4-imap_4.1.2-7_m68k.deb
http://security.debian.org/pool/updates/main/p/php4/php4-ldap_4.1.2-7_m68k.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mcal_4.1.2-7_m68k.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mhash_4.1.2-7_m68k.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mysql_4.1.2-7_m68k.deb
http://security.debian.org/pool/updates/main/p/php4/php4-odbc_4.1.2-7_m68k.deb
http://security.debian.org/pool/updates/main/p/php4/php4-recode_4.1.2-7_m68k.deb
http://security.debian.org/pool/updates/main/p/php4/php4-snmp_4.1.2-7_m68k.deb
http://security.debian.org/pool/updates/main/p/php4/php4-sybase_4.1.2-7_m68k.deb
http://security.debian.org/pool/updates/main/p/php4/php4-xslt_4.1.2-7_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/p/php4/caudium-php4_4.1.2-7_mips.deb
http://security.debian.org/pool/updates/main/p/php4/php4_4.1.2-7_mips.deb
http://security.debian.org/pool/updates/main/p/php4/php4-cgi_4.1.2-7_mips.deb
http://security.debian.org/pool/updates/main/p/php4/php4-curl_4.1.2-7_mips.deb
http://security.debian.org/pool/updates/main/p/php4/php4-domxml_4.1.2-7_mips.deb
http://security.debian.org/pool/updates/main/p/php4/php4-gd_4.1.2-7_mips.deb
http://security.debian.org/pool/updates/main/p/php4/php4-imap_4.1.2-7_mips.deb
http://security.debian.org/pool/updates/main/p/php4/php4-ldap_4.1.2-7_mips.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mcal_4.1.2-7_mips.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mhash_4.1.2-7_mips.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mysql_4.1.2-7_mips.deb
http://security.debian.org/pool/updates/main/p/php4/php4-odbc_4.1.2-7_mips.deb
http://security.debian.org/pool/updates/main/p/php4/php4-recode_4.1.2-7_mips.deb
http://security.debian.org/pool/updates/main/p/php4/php4-snmp_4.1.2-7_mips.deb
http://security.debian.org/pool/updates/main/p/php4/php4-sybase_4.1.2-7_mips.deb
http://security.debian.org/pool/updates/main/p/php4/php4-xslt_4.1.2-7_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/p/php4/caudium-php4_4.1.2-7_mipsel.deb
http://security.debian.org/pool/updates/main/p/php4/php4_4.1.2-7_mipsel.deb
http://security.debian.org/pool/updates/main/p/php4/php4-cgi_4.1.2-7_mipsel.deb
http://security.debian.org/pool/updates/main/p/php4/php4-curl_4.1.2-7_mipsel.deb
http://security.debian.org/pool/updates/main/p/php4/php4-domxml_4.1.2-7_mipsel.deb
http://security.debian.org/pool/updates/main/p/php4/php4-gd_4.1.2-7_mipsel.deb
http://security.debian.org/pool/updates/main/p/php4/php4-imap_4.1.2-7_mipsel.deb
http://security.debian.org/pool/updates/main/p/php4/php4-ldap_4.1.2-7_mipsel.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mcal_4.1.2-7_mipsel.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mhash_4.1.2-7_mipsel.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mysql_4.1.2-7_mipsel.deb
http://security.debian.org/pool/updates/main/p/php4/php4-odbc_4.1.2-7_mipsel.deb
http://security.debian.org/pool/updates/main/p/php4/php4-recode_4.1.2-7_mipsel.deb
http://security.debian.org/pool/updates/main/p/php4/php4-snmp_4.1.2-7_mipsel.deb
http://security.debian.org/pool/updates/main/p/php4/php4-sybase_4.1.2-7_mipsel.deb
http://security.debian.org/pool/updates/main/p/php4/php4-xslt_4.1.2-7_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/p/php4/caudium-php4_4.1.2-7_powerpc.deb
http://security.debian.org/pool/updates/main/p/php4/php4_4.1.2-7_powerpc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-cgi_4.1.2-7_powerpc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-curl_4.1.2-7_powerpc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-domxml_4.1.2-7_powerpc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-gd_4.1.2-7_powerpc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-imap_4.1.2-7_powerpc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-ldap_4.1.2-7_powerpc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mcal_4.1.2-7_powerpc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mhash_4.1.2-7_powerpc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mysql_4.1.2-7_powerpc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-odbc_4.1.2-7_powerpc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-recode_4.1.2-7_powerpc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-snmp_4.1.2-7_powerpc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-sybase_4.1.2-7_powerpc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-xslt_4.1.2-7_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/p/php4/caudium-php4_4.1.2-7_s390.deb
http://security.debian.org/pool/updates/main/p/php4/php4_4.1.2-7_s390.deb
http://security.debian.org/pool/updates/main/p/php4/php4-cgi_4.1.2-7_s390.deb
http://security.debian.org/pool/updates/main/p/php4/php4-curl_4.1.2-7_s390.deb
http://security.debian.org/pool/updates/main/p/php4/php4-domxml_4.1.2-7_s390.deb
http://security.debian.org/pool/updates/main/p/php4/php4-gd_4.1.2-7_s390.deb
http://security.debian.org/pool/updates/main/p/php4/php4-imap_4.1.2-7_s390.deb
http://security.debian.org/pool/updates/main/p/php4/php4-ldap_4.1.2-7_s390.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mcal_4.1.2-7_s390.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mhash_4.1.2-7_s390.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mysql_4.1.2-7_s390.deb
http://security.debian.org/pool/updates/main/p/php4/php4-odbc_4.1.2-7_s390.deb
http://security.debian.org/pool/updates/main/p/php4/php4-recode_4.1.2-7_s390.deb
http://security.debian.org/pool/updates/main/p/php4/php4-snmp_4.1.2-7_s390.deb
http://security.debian.org/pool/updates/main/p/php4/php4-sybase_4.1.2-7_s390.deb
http://security.debian.org/pool/updates/main/p/php4/php4-xslt_4.1.2-7_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/p/php4/caudium-php4_4.1.2-7_sparc.deb
http://security.debian.org/pool/updates/main/p/php4/php4_4.1.2-7_sparc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-cgi_4.1.2-7_sparc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-curl_4.1.2-7_sparc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-domxml_4.1.2-7_sparc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-gd_4.1.2-7_sparc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-imap_4.1.2-7_sparc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-ldap_4.1.2-7_sparc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mcal_4.1.2-7_sparc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mhash_4.1.2-7_sparc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-mysql_4.1.2-7_sparc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-odbc_4.1.2-7_sparc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-recode_4.1.2-7_sparc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-snmp_4.1.2-7_sparc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-sybase_4.1.2-7_sparc.deb
http://security.debian.org/pool/updates/main/p/php4/php4-xslt_4.1.2-7_sparc.deb

Контрольные суммы MD5 этих файлов доступны в исходном сообщении.