DFN-CERT-2015-0732 PHP: Zwei Schwachstellen ermöglichen das Ausspähen von Informationen und einen Denial-of-Service-Angriff [Linux][Fedora]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

PHP <= 5.5.24 PHP <= 5.6.8 Betroffene Plattformen: Red Hat Fedora 20 Red Hat Fedora 21 Zwei Schwachstellen in PHP ermöglichen einem entfernten, nicht authentifizierten Angreifer Informationen auszuspähen oder einen Denial-of-Service-Angriff durchzuführen. Für die Distributionen Fedora 20 und Fedora 21 stehen Sicherheitsupdates auf die PHP Version 5.5.25 bzw. 5.6.9 im Status 'testing' zur Verfügung. Patch: Fedora Security Update FEDORA-2015-8370 https://admin.fedoraproject.org/updates/FEDORA-2015-8370/php-5.5.25-1.fc20

Patch:

Fedora Security Update FEDORA-2015-8383

https://admin.fedoraproject.org/updates/FEDORA-2015-8383/php-5.6.9-1.fc21

CVE-2015-4024: Schwachstelle in PHP ermöglicht Denial-of-Service-Angriff

Eine Schwachstelle in PHP bei der Bearbeitung von Multipart-/Formular-Daten
innerhalb von HTTP-Anfragen besteht aufgrund des Aufbrauchens der
vorhandenen CPU-Ressourcen. Verursacht wird dieses Aufbrauchen durch die
wiederholte Anforderung von Speicher, dem Zusammenfügen und Kopieren von
Zeichenketten und dem Freigeben von Speicher, während PHP die Kopfzeilen von
HTTP-Anfragen analysiert. Ein entfernter, nicht authentifizierter Angreifer
kann durch präparierte HTTP-Anfragen einen Denial-of-Service-Angriff
durchführen.

CVE-2006-7243: Schwachstelle in PHP ermöglicht Ausspähen von Informationen

In PHP vor Version 5.3.4 bleiben bei der Auswertung von Datei- und Pfadnamen
nach einem NULL-Zeichen alle folgenden Parameter ohne Meldung
unberücksichtigt. Ein entfernter Angreifer kann diese Schwachstelle
ausnutzen, um an vertrauliche Informationen zu gelangen.

CVE-2006-7243: Schwachstelle in PHP ermöglicht Ausspähen von Informationen

In PHP vor Version 5.3.4 bleiben bei der Auswertung von Datei- und Pfadnamen
nach einem NULL-Zeichen alle folgenden Parameter ohne Meldung
unberücksichtigt. Ein entfernter Angreifer kann diese Schwachstelle
ausnutzen, um an vertrauliche Informationen zu gelangen.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0732/

Schwachstelle CVE-2006-7243 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2006-7243

Fedora Security Update FEDORA-2015-8370:
https://admin.fedoraproject.org/updates/FEDORA-2015-8370/php-5.5.25-1.fc20

Fedora Security Update FEDORA-2015-8383:
https://admin.fedoraproject.org/updates/FEDORA-2015-8383/php-5.6.9-1.fc21

Schwachstelle CVE-2015-4024 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-4024

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben