Flera utifrån nåbara sårbarheter har upptäckts i PHP, ett HTML-inbyggt skriptspråk för servrar, vilka kunde leda till exekvering av exekvering av godtycklig kod. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Stefan Esser upptäckte en sårbar HTTP-svarsdelning i sessionsutökningen. Detta påverkar enbart Debian 3.1 (Sarge).
Stefan Esser upptäckte att ett heltalsspill i minnesallokeringsrutinerna gjorde det möjligt att förbigå minnesbegränsningar. Detta påverkar endast Debian 3.1 (Sarge) på 64-bitarsarkitekturer.
Man har upptäckt att ett buffertspill i xmlrpc-utökningen möjliggjorde exekvering av godtycklig kod.
För den gamla stabila utgåvan (Sarge) har dessa problem rättats i version 4.3.10-22.
För den stabila utgåvan (Etch) har dessa problem rättats i version 4.4.4-8+etch4.
Den instabila utgåvan (Sid) innehåller inte längre php4.
Vi rekommenderar att ni uppgraderar era PHP-paket. Sarge-paket för hppa, mips och powerpc är ännu inte tillgängliga på grund av problem med byggmaskinerna. De kommer tillhandahållas senare.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.