Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
PHP <= 5.5.24 PHP <= 5.6.8 Betroffene Plattformen: Red Hat Fedora 20 Red Hat Fedora 21 Zwei Schwachstellen in PHP ermöglichen einem entfernten, nicht authentifizierten Angreifer Informationen auszuspähen oder einen Denial-of-Service-Angriff durchzuführen. Für die Distributionen Fedora 20 und Fedora 21 stehen Sicherheitsupdates auf die PHP Version 5.5.25 bzw. 5.6.9 im Status 'testing' zur Verfügung. Patch: Fedora Security Update FEDORA-2015-8370 https://admin.fedoraproject.org/updates/FEDORA-2015-8370/php-5.5.25-1.fc20
Patch:
Fedora Security Update FEDORA-2015-8383
https://admin.fedoraproject.org/updates/FEDORA-2015-8383/php-5.6.9-1.fc21
CVE-2015-4024: Schwachstelle in PHP ermöglicht Denial-of-Service-Angriff
Eine Schwachstelle in PHP bei der Bearbeitung von Multipart-/Formular-Daten
innerhalb von HTTP-Anfragen besteht aufgrund des Aufbrauchens der
vorhandenen CPU-Ressourcen. Verursacht wird dieses Aufbrauchen durch die
wiederholte Anforderung von Speicher, dem Zusammenfügen und Kopieren von
Zeichenketten und dem Freigeben von Speicher, während PHP die Kopfzeilen von
HTTP-Anfragen analysiert. Ein entfernter, nicht authentifizierter Angreifer
kann durch präparierte HTTP-Anfragen einen Denial-of-Service-Angriff
durchführen.
CVE-2006-7243: Schwachstelle in PHP ermöglicht Ausspähen von Informationen
In PHP vor Version 5.3.4 bleiben bei der Auswertung von Datei- und Pfadnamen
nach einem NULL-Zeichen alle folgenden Parameter ohne Meldung
unberücksichtigt. Ein entfernter Angreifer kann diese Schwachstelle
ausnutzen, um an vertrauliche Informationen zu gelangen.
CVE-2006-7243: Schwachstelle in PHP ermöglicht Ausspähen von Informationen
In PHP vor Version 5.3.4 bleiben bei der Auswertung von Datei- und Pfadnamen
nach einem NULL-Zeichen alle folgenden Parameter ohne Meldung
unberücksichtigt. Ein entfernter Angreifer kann diese Schwachstelle
ausnutzen, um an vertrauliche Informationen zu gelangen.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0732/
Schwachstelle CVE-2006-7243 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2006-7243
Fedora Security Update FEDORA-2015-8370:
https://admin.fedoraproject.org/updates/FEDORA-2015-8370/php-5.5.25-1.fc20
Fedora Security Update FEDORA-2015-8383:
https://admin.fedoraproject.org/updates/FEDORA-2015-8383/php-5.6.9-1.fc21
Schwachstelle CVE-2015-4024 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-4024
(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.