Plusieurs problèmes liés à la sécurité ont été découverts dans PHP, un langage de script embarqué dans le HTML côté serveur, cela peut conduire à l'exécution de code arbitraire. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
On a découvert qu'un débordement d'entier dans la fonction str_replace() pouvait conduire à l'exécution de code arbitraire.
On a découvert qu'un dépassement de mémoire tampon dans la fonction sapi_header_op() pouvait planter l'interpréteur PHP.
Stefan Esser a découvert qu'une erreur de programmation dans l'extension wddx permettait de divulguer des informations.
On a découvert qu'une vulnérabilité de chaîne de formatage dans les fonctions odbc_result_all() permettait l'exécution de code arbitraire.
On a découvert que les variables superglobales pouvaient être écrasées par des données de session.
Stefan Esser a découvert que la fonction zend_hash_init() pouvait être entraînée dans une boucle sans fin, permettant un déni de service par la consommation de ressources jusqu'au déclenchement d'un minuteur.
Pour la distribution stable (Sarge), ces problèmes ont été corrigés dans la version 4:4.3.10-19.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 6:4.4.4-9 de php4 et la version 5.2.0-9 de php5.
Nous vous recommandons de mettre à jour vos paquets php4.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.