Risque
- Contournement de la politique de sécurité
Systèmes affectés
Toutes les versions de PHP antérieures ou égales à la version 4.3.0.
Résumé
Une vulnérabilité dans PHP permet à un utilisateur mal intentionné de contourner la politique de sécurité (accès en lecture à des fichiers non autorisés).
Description
PHP (Personal Home Page) est un langage de script très largement utilisé dans le domaine des développements internet. Une vulnérabilité dans PHP CGI SAPI permet à un utilisateur mal intentionné d'avoir accès à n'importe quel fichier accessible en lecture par l'utilisateur sous lequel est lancé le serveur web, à la condition que le serveur web utilise le module CGI.
Solution
La version 4.3.1 de PHP corrige cette vulnérabilité. Cette version est disponible à l'adresse suivante :
http://www.php.net/downloads.php
La version 4.3.0 corrige une vulnérabilité dans la fonction wordwrap() sujette à un débordement de mémoire. Les versions affectées par ce débordement de tampon sont les versions de PHP ultérieures à la version 4.1.2 et antérieures à la version 4.3.0.
Documentation
- Avis de sécurité du PHP Group du 17 février 2003 : http://www.php.net/release_4_3_1.php