漏洞信息详情
PHP XMLRPC扩展缓冲区溢出漏洞
漏洞简介
PHP(PHP:Hypertext Preprocessor,PHP:超文本预处理器)是PHP Group和开放源代码社区共同维护的一种开源的通用计算机脚本语言。该语言主要用于Web开发,支持多种数据库及操作系统。XMLRPC是其中的一个用于实现XML-RPC协议的库。
PHP XMLRPC扩展中的libxmlrpc/xmlrpc.c脚本中mkgmtime实现过程中的‘date_from_ISO8601’函数中存在缓冲区溢出漏洞,该漏洞源于‘xmlrpc_set_type’函数没有充分过滤‘first’参数;‘xmlrpc_decode’函数没有充分过滤参数。远程攻击者可利用该漏洞造成拒绝服务(应用程序崩溃)。以下版本受到影响:PHP 5.4.33及之前版本,5.5.18之前5.5.x版本,5.6.2之前5.6.x版本。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://php.net/ChangeLog-5.php
参考网址
来源:git.php.net
链接:http://git.php.net/?p=php-src.git;a=commit;h=88412772d295ebf7dd34409534507dc9bcac726e
来源:bugzilla.redhat.com
链接:https://bugzilla.redhat.com/show_bug.cgi?id=1154503
来源:bugs.php.net
链接:https://bugs.php.net/bug.php?id=68027
来源:php.net
链接:http://php.net/ChangeLog-5.php
来源: BID
链接:http://www.securityfocus.com/bid/70666
受影响实体
- Php Php:5.5.0:Alpha1<!--2000-1-1-->
- Php Php:5.5.0:Alpha2<!--2000-1-1-->
- Php Php:5.4.0<!--2000-1-1-->
- Php Php:5.5.0<!--2000-1-1-->
- Php Php:5.4.1<!--2000-1-1-->
补丁
- php-5.4.34<!--2014-10-16-->
- php-5.5.18<!--2014-10-16-->
- php-5.5.18<!--2014-10-16-->
- php-5.6.2<!--2014-10-16-->
- php-5.5.18<!--2014-10-16-->
还没有评论,来说两句吧...