2015-1407: PHP5: Mehrere Schwachstellen ermöglichen u.a. das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2015-09-14 15:53)
- Neues Advisory
- Version 2 (2015-09-15 14:34)
- Für Fedora 21, 22 und 23 stehen ebenfalls Sicherheitsupdates auf PHP 5.6.13 in Form der Pakete php-5.6.13-1.fc21, php-5.6.13-1.fc22 im Status 'stable' und php-5.6.13-1.fc23 im Status 'testing' zur Verfügung.
- Version 3 (2015-10-08 13:33)
- F5 Networks informiert darüber, welche Produkte und Versionen jeweils von der Schwachstelle betroffen sind. Unter anderem sind von BIG-IP Protocol Security Module (PSM) die Versionen 11.0.0 - 11.4.1 und 10.1.0 - 10.2.4 verwundbar. Es sind noch keine Sicherheitsupdates verfügbar, F5 teilt aber mit, dass die Schwachstellen bei Verwendung der Default-Konfiguration nicht ausgenutzt werden könnten.
Betroffene Software
Entwicklung
Server
Betroffene Plattformen
Linux
Beschreibung:
Mehrere Schwachstellen in PHP5 ermöglichen einem entfernten, nicht authentisierten Angreifer das Ausspähen von Informationen, das Durchführen von Denial-of-Service (DoS)-Angriffen und das Ausführen beliebigen Programmcodes.
Die Entwickler von PHP haben für die Versionszweige 5.4, 5.5 und 5.6 von PHP am 3. September 2015 jeweils ein Sicherheitsupdate auf die Versionen 5.4.45, 5.5.29 und 5.6.13 zur Verfügung gestellt, um diese Schwachstellen zu beheben.
Debian stellt für die Distributionen Wheezy (old stable) und Jessie (stable) Sicherheitsupdates auf PHP 5.4.45, bzw. PHP PHP 5.6.13 bereit.
Schwachstellen:
CVE-2015-6834
Use-after-free-Schwachstelle in PHP ermöglicht Ausführen beliebigen ProgrammcodesCVE-2015-6835
Use-after-free-Schwachstelle in PHP ermöglicht Ausführen beliebigen ProgrammcodesCVE-2015-6836
Typ-Confusion-Schwachstelle in PHP SOAP-Erweiterung ermöglicht Ausspähen von InformationenCVE-2015-6837 CVE-2015-6838
Schwachstellen in PHP XSLTProcessor-Klasse ermöglichen Denial-of-Service-Angriff
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.