int(6329)

Vulnerability Bulletins


Actualizaciones 5.4.4 y 5.3.14 de PHP

Vulnerability classification

Property Value
Confidence level official+tested
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Comercial Software
Affected software Versiones de PHP anteriores a 5.4.4 y 5.3.14.

Description

La nuevas versiones de PHP resuelven una vulnerabilidad de desbordamiento de entero en la función "phar_parse_tarfile()" de la extensión phar que puede ser explotada a través de un archivo TAR.

También resuelve una debilidad en la implementación del algortimo DES en la función crypt.

Solution

PHP se puede actualizar a través del código fuente aunque se recomienda instalarlo a través de los mecanismos de actualización de paquetes de Linux. Para sistemas Windows, se puede descargar de la web http://windows.php.net/download/.

Standar resources

Property Value
CVE CVE-2012-2386
BID

Other resources

Aviso oficial de PHP
http://www.php.net/index.php#id2012-06-14-1

Aviso de seguridad de INTECO CERT
http://cert.inteco.es/securityAdvice/Actualidad/Avisos_seguridad_tecnicos/actualizaciones_544_5314_php_20120615

Version history

Version Comments Date
1.0 Aviso emitido 2012-06-18