DFN-CERT

Advisory-Archiv

2021-2200: PHP: Eine Schwachstelle ermöglicht das Erlangen von Administratorrechten

Historie:

Version 1 (2021-10-21 14:34)
Neues Advisory
Version 2 (2021-10-26 13:56)
Für Debian 10 Buster (oldstable) steht ein Sicherheitsupdate für 'php7.3' in Version 7.3.31-1~deb10u1 und für Debian 11 Bullseye (stable) steht ein Sicherheitsupdate für 'php7.4' in Version 7.4.25-1+deb11u1 bereit, um die Schwachstelle zu beheben.
Version 3 (2021-10-27 15:50)
Für Debian 9 Stretch (LTS) steht ein Sicherheitsupdate für 'php7.0' in Version 7.0.33-0+deb9u12 bereit, um die Schwachstelle zu beheben.
Version 4 (2021-10-28 08:40)
Canonical stellt für Ubuntu 21.10, Ubuntu 21.04, Ubuntu 20.04 LTS, Ubuntu 18.04 LTS, Ubuntu 16.04 ESM und Ubuntu 14.04 ESM Sicherheitsupdates für PHP-PFM (HTML-embedded Scripting Language Interpreter) in den betreffenden PHP Versionen bereit, um die Schwachstelle zu beheben.
Version 5 (2021-10-28 14:15)
Der Hersteller hat nach PHP 7.4.25 nun auch PHP 7.3.32 als Sicherheitsupdate veröffentlicht, um die Schwachstelle zu beheben.
Version 6 (2021-11-19 09:19)
SUSE veröffentlicht ein Sicherheitsupdate zur Behebung der Schwachstelle in 'php74' für SUSE Linux Enterprise Software Development Kit 12 SP5 und SUSE Linux Enterprise Module for Web Scripting 12 und gibt an, dass die Schwachstelle in diesem Kontext nur lokal ausgenutzt werden kann.
Version 7 (2021-11-19 16:54)
Für SUSE Linux Enterprise Software Development Kit 12 SP5 und SUSE Linux Enterprise Module for Web Scripting 12 stehen nun auch Sicherheitsupdates zur Behebung der Schwachstelle in 'php72' bereit.

Betroffene Software

Entwicklung
Server

Betroffene Plattformen

Linux

Beschreibung:

Ein Angreifer kann eine Schwachstelle aus der Ferne ausnutzen, um Administratorrechte zu erlangen. Für die Ausnutzung der Schwachstelle sind keine Privilegien erforderlich und die erfolgreiche Ausnutzung der Schwachstelle kann Einfluss auf andere Komponenten haben.

Der Hersteller veröffentlicht PHP 8.0.12 als Sicherheitsupdate, um die Schwachstelle und weitere, nicht als sicherheitsrelevant markierte Bugs zu beheben. Die Veröffentlichung des Changelogs zu Version 7.4.25 steht dabei noch aus.

Für Fedora 33 und 34 stehen die Pakete 'php-7.4.25-1.fc33' und 'php-7.4.25-1.fc34' im Status 'testing' zur Behebung der Schwachstelle sowie weiterer, nicht kritischer Fehler zur Verfügung.

Schwachstellen:

CVE-2021-21703

Schwachstelle in PHP ermöglicht Erlangen von Administratorrechten

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.