Bulletin d'alerte Debian

DSA-2492-1 php5 -- Dépassement de tampon

Date du rapport :
10 juin 2012
Paquets concernés :
php5
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2012-2386.
Plus de précisions :

L'extension Phar pour PHP ne traite pas correctement les fichiers tar contrefaits, avec pour conséquence un dépassement de tas. Les applications PHP traitant des fichiers tar pourraient planter ou, éventuellement, exécuter du code arbitraire.

De plus, cette mise à jour corrige une régression qui provoquait un plantage lors de l'accès à un objet global qui est renvoyé comme $this depuis __get.

Pour la distribution stable (Squeeze), ce problème a été corrigé dans la version 5.3.3-7+squeeze13.

Pour la distribution testing (Wheezy) et la distribution unstable (Sid), ce problème a été corrigé dans la version 5.4.4~rc1-1.

Nous vous recommandons de mettre à jour vos paquets php5.