Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
PHP
Betroffene Plattformen:
F5 Networks BIG-IP Protocol Security Module (PSM) >= 10.2.1
F5 Networks BIG-IP Protocol Security Module (PSM) <= 10.2.4
F5 Networks BIG-IP Protocol Security Module (PSM) >= 11.4.0
F5 Networks BIG-IP Protocol Security Module (PSM) <= 11.4.1
Ein entfernter, nicht authentifizierter Angreifer kann einen
Denial-of-Service (DoS)-Angriff ausführen, indem er die Funktion
'php_raw_url_encode' in PHP-Dateien verwendet.
F5 Networks informiert über die Schwachstelle in BIG-IP-, BIG-IQ- und
Enterprise Manager-Produkten und listet auf, welche Produkte und
Programmversionen von dieser betroffen sind. Unter anderem ist das BIG-IP
Protocol Security Module (PSM) in den Versionen 10.2.1 - 10.2.4 und 11.4.0 -
11.4.1 verwundbar. Es stehen keine Sicherheitsupdates zur Verfügung.
CVE-2016-4070: Schwachstelle in PHP ermöglicht Denial-of-Service-Angriff
In der Funktion 'php_raw_url_encode' kann es zu einem Ganzzahl-Überlauf
(Integer-Overflow) kommen, da in der Implementierung negative
Zeichenkettenlängen fälschlicherweise zugelassen sind. In der Folge führt
der Aufruf von 'safe_emalloc' mit negativer Puffergröße zu einem
Ausnahmefehler.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2016-0929/
Schwachstelle CVE-2016-4070 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2016-4070
F5 Networks Security Advisory sol42065024:
http://support.f5.com/kb/en-us/solutions/public/k/42/sol42065024.html?ref=rss
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.