int(6329)

Boletines de Vulnerabilidades


Actualizaciones 5.4.4 y 5.3.14 de PHP

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza official+tested
Impacto Obtener acceso
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado Versiones de PHP anteriores a 5.4.4 y 5.3.14.

Descripción

La nuevas versiones de PHP resuelven una vulnerabilidad de desbordamiento de entero en la función "phar_parse_tarfile()" de la extensión phar que puede ser explotada a través de un archivo TAR.

También resuelve una debilidad en la implementación del algortimo DES en la función crypt.

Solución

PHP se puede actualizar a través del código fuente aunque se recomienda instalarlo a través de los mecanismos de actualización de paquetes de Linux. Para sistemas Windows, se puede descargar de la web http://windows.php.net/download/.

Identificadores estándar

Propiedad Valor
CVE CVE-2012-2386
BID

Recursos adicionales

Aviso oficial de PHP
http://www.php.net/index.php#id2012-06-14-1

Aviso de seguridad de INTECO CERT
http://cert.inteco.es/securityAdvice/Actualidad/Avisos_seguridad_tecnicos/actualizaciones_544_5314_php_20120615

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2012-06-18