Flere sårbarheder er opdaget i PHP version 4, et serverside, HTML-indlejret skriptsprog. Projektet Common Vulnerabilities and Exposures har fundet frem til følgende problemer:
Funktionen session_start gjorde det muligt for fjernangribere at indsætte vilkårlige attributter i sessions-cookien gennem særlige tegn i en cookie, hentet fra forskellige parametre.
Et lammelsesangreb (denial of service) var muligt gennem et ondsindet skript, der misbrugte funktionen glob().
Visse ondsindet fremstillede inddata til funktionen wordwrap() function kunne føre til et lammelsesangreb.
Store len-værdier fra funktionerne stspn() eller strcspn() kunne gøre det muligt for en angriber at udløbe et heltalsoverløb, som afslørede hukommelse eller forårsagede lammelsesangreb.
API-funktionen escapeshellcmd kunne angribes gennem ukomplette multibyte-tegn.
I den stabile distribution (etch), er disse problemer rettet i version 6:4.4.4-8+etch6.
php4 findes ikke længere i den ustabile distribution (sid).
Vi anbefaler at du opgraderer din php4-pakke.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.