Plusieurs problèmes de sécurité ont été trouvés dans PHP4, le langage de script côté serveur. Le projet « Common Vulnerabilities and Exposures » a identifié les problèmes suivants :
Eric Romang a découvert des fichiers temporaires non sécurisés dans l'utilitaire shtool fourni avec PHP, qui pouvaient être exploités par un attaquant local pour écraser des fichiers arbitraires. C'est la seule vulnérabilité touchant l'ancienne distribution stable.
GulfTech a découvert que le module PEAR XML_RPC était vulnérable à une exécution distante de code PHP, ce qui permettait à un attaquant de compromettre un serveur vulnérable.
Stefan Esser a découvert une autre vulnérabilité dans les bibliothèques XML-RPC, qui permettait l'injection de code PHP arbitraire à l'intérieur d'expressions eval().
Pour l'ancienne distribution stable (Woody), ces problèmes ont été corrigés dans la version 4.1.2-7.woody5.
Pour l'actuelle distribution stable (Sarge), ces problèmes ont été corrigés dans la version 4.3.10-16.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 4.4.0-2.
Nous vous recommandons de mettre à jour vos paquets PHP.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.