DFN-CERT

Advisory-Archiv

2015-1407: PHP5: Mehrere Schwachstellen ermöglichen u.a. das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2015-09-14 15:53)
Neues Advisory
Version 2 (2015-09-15 14:34)
Für Fedora 21, 22 und 23 stehen ebenfalls Sicherheitsupdates auf PHP 5.6.13 in Form der Pakete php-5.6.13-1.fc21, php-5.6.13-1.fc22 im Status 'stable' und php-5.6.13-1.fc23 im Status 'testing' zur Verfügung.
Version 3 (2015-10-08 13:33)
F5 Networks informiert darüber, welche Produkte und Versionen jeweils von der Schwachstelle betroffen sind. Unter anderem sind von BIG-IP Protocol Security Module (PSM) die Versionen 11.0.0 - 11.4.1 und 10.1.0 - 10.2.4 verwundbar. Es sind noch keine Sicherheitsupdates verfügbar, F5 teilt aber mit, dass die Schwachstellen bei Verwendung der Default-Konfiguration nicht ausgenutzt werden könnten.

Betroffene Software

Entwicklung
Server

Betroffene Plattformen

Linux

Beschreibung:

Mehrere Schwachstellen in PHP5 ermöglichen einem entfernten, nicht authentisierten Angreifer das Ausspähen von Informationen, das Durchführen von Denial-of-Service (DoS)-Angriffen und das Ausführen beliebigen Programmcodes.

Die Entwickler von PHP haben für die Versionszweige 5.4, 5.5 und 5.6 von PHP am 3. September 2015 jeweils ein Sicherheitsupdate auf die Versionen 5.4.45, 5.5.29 und 5.6.13 zur Verfügung gestellt, um diese Schwachstellen zu beheben.

Debian stellt für die Distributionen Wheezy (old stable) und Jessie (stable) Sicherheitsupdates auf PHP 5.4.45, bzw. PHP PHP 5.6.13 bereit.

Schwachstellen:

CVE-2015-6834

Use-after-free-Schwachstelle in PHP ermöglicht Ausführen beliebigen Programmcodes

CVE-2015-6835

Use-after-free-Schwachstelle in PHP ermöglicht Ausführen beliebigen Programmcodes

CVE-2015-6836

Typ-Confusion-Schwachstelle in PHP SOAP-Erweiterung ermöglicht Ausspähen von Informationen

CVE-2015-6837 CVE-2015-6838

Schwachstellen in PHP XSLTProcessor-Klasse ermöglichen Denial-of-Service-Angriff

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.