Plusieurs vulnérabilités découvertes dans PHP !

24.01.06

Permalink 18:20:25, par admin Email , 219 mots, 147 vues   French (FR)
Catégories: Sécurité informatique

Plusieurs vulnérabilités découvertes dans PHP !

Plusieurs vulnérabilités ont été découvertes dans PHP. Elles peuvent être exploitées par des attaquants distants afin d'exécuter des commandes arbitraires ou afin de conduire des attaques par cross site scripting.

Le premier problème résulte d'une erreur de type format string présente au niveau de l'extension "mysqli" qui ne filtre pas correctement certains messages d'erreurs renvoyés par le serveur SQL, ce qui pourrait être exploité par des attaquants distants ou locaux afin d'exécuter des commandes arbitraires avec les privilèges du serveur web.

La seconde faille est due à des erreurs présentes au niveau de l'extension "session" et la fonction "header()" qui ne filtrent pas correctement certains entêtes Set-Cookie, ce qui pourrait être exploité afin de conduire des attaques de type HTTP response splitting.

La troisième vulnérabilité est présente au niveau du traitement et de l'affichage de certains messages d'erreurs, ce qui pourrait être exploité par des attaquants afin d'injecter un code HTML/Javascript malicieux coté client.

La dernière faille est due à une erreur de présente au niveau de cURL et safe_mode/open_basedir, ce qui pourrait être exploité par des attaquants afin de contourner les mesures de sécurité.

VERSIONS VULNERABLES
Versions inférieures à 5.1.2 ou inférieures à 4.4.2

SOLUTION
Utiliser PHP 5.1.2 ou 4.4.2

DERTERNET peut effectuer cette mise à jour si vous le souhaitez. Pour cela, merci d'envoyer un mail à contact@derternet.com


PHP

Commentaires, Pingbacks:

Cet article n'a pas de Commentaires/Pingbacks pour le moment...

Laisser un commentaire:

Votre adresse email ne sera pas affichée sur ce site.
Votre URL sera affichée.

Balises XHTML autorisées: <p, ul, ol, li, dl, dt, dd, address, blockquote, ins, del, span, bdo, br, em, strong, dfn, code, samp, kdb, var, cite, abbr, acronym, q, sub, sup, tt, i, b, big, small>
(Les retours à la ligne deviennent des <br />)
(Sauver le nom, l'email et l'url dans des cookies.)
(Autoriser les utilisateurs à vous contacter par un formulaire de message (votre adresse email ne sera PAS révellée.))

Le blog de DERTERNET

Ce blog permet aux clients de DERTERNET (et autres visiteurs) de discuter avec leur hébergeur Internet et d'obtenir les dernières informations concernant la sécurité informatique sous Linux. Si vous souhaitez que nous démarrions un sujet ici, n'hésitez pas à nous envoyer un email sur blog@derternet.com

Février 2012
Lun Mar Mer Jeu Ven Sam Dim
 << <   > >>
    1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29        

Rechercher

Qui est en ligne?

  • Visiteurs: 1

powered by
b2evolution