Risque
- Exécution de code arbitraire
Systèmes affectés
Tous les systèmes exploitant PHP PEAR pour leurs applications.
Description
Une vulnérabilité, jugée critique, a été découverte dans l'implémentation PEAR XMLRPC de PHP. Cette vulnérabilité fait déjà l'objet de publications de code permettant son exploitation.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
Mettre à jour les applications PHP, dont les plus populaires disposent
d'un correctif («wordPress» et «Serendipity»).
Documentation
- Bulletin de sécurité Debian DSA-745 pour drupal du 10 juillet 2005 : http://www.debian.org/security/2005/dsa-745
- Bulletin de sécurité Debian DSA-746 pour phpgroupware du 13 juillet 2005 : http://www.debian.org/security/2005/dsa-746
- Bulletin de sécurité Debian DSA-747 pour egroupware du 10 juillet 2005 : http://www.debian.org/security/2005/dsa-747
- Bulletin de sécurité FreeBSD pour pear-XML_RPC du 03 juillet 2005 : http://www.vuxml.org/freebsd/pkg-pear-XML_RPC.html
- Bulletin de sécurité Gentoo GLSA 200507-01 du 03 juillet 2005 : http://www.gentoo.org/security/en/glsa/glsa-200507-01.xml
- Bulletin de sécurité Gentoo GLSA 200507-02 du 04 juillet 2005 : http://www.gentoo.org/security/en/glsa/glsa-200507-02.xml
- Bulletin de sécurité Gentoo GLSA 200507-06 pour tikiwiki du 06 juillet 2005 : http://www.gentoo.org/security/en/glsa/glsa-200507-06.xml
- Bulletin de sécurité Gentoo GLSA 200507-07 pour phpwebsite du 10 juillet 2005 : http://www.gentoo.org/security/en/glsa/glsa-200507-07.xml
- Bulletin de sécurité Gentoo GLSA 200507-08 pour phpgroupware et egroupware du 10 juillet 2005 : http://www.gentoo.org/security/en/glsa/glsa-200507-08.xml
- Bulletin de sécurité Gentoo GLSA 200507-15 pour php du 15 juillet 2005 : http://www.gentoo.org/security/en/glsa/glsa-200507-15.xml
- Bulletin de sécurité OpenBSD pour php4-pear du 12 juillet 2005 : http://www.vuxml.org/openbsd/pkg-php4-pear.html
- Bulletin de sécurité RedHat RHSA-2005:564 du 07 juillet 2005 : http://rhn.redhat.com/errata/RHSA-2005-564.html
- Bulletin de sécurité SGI 20050703-01-U du 15 juillet 2005 : ftp://patches.sgi.com/support/free/security/advisories/20050703-01-U.asc
- Bulletin de sécurité SUSE SUSE-SA-2005:041 du 08 juillet 2005 : http://www.novell.com/linux/security/advisories/2005_41_php_pear.html
- Bulletin de sécurité de Hardened-PHP du 29 juin 2005 : http://www.hardened-php.net/advisory-022005.php
- Bulletin de sécurité de Mandriva du 30 juin 2005 : http://www.mandriva.com/security/advisories?name=MDKSA-2005:109