PHP < 5.2.8 多種弱點

high Nessus Plugin ID 35067

概要

遠端 Web 伺服器使用可能受到多個弱點影響的 PHP 版本。

說明

根據其標題,遠端主機上安裝的 PHP 版本舊於 5.2.8。因此可能會受到以下弱點影響:

- PHP 無法正常處理任意 HTML 或指令碼的錯誤訊息,如果啟用了 PHP 的「display_errors」設定,程式碼可能讓跨網站指令碼處理攻擊。(CVE-2008-5814)

- 由於錯誤的篩選副檔名修正,版本 5.2.7 引入了針對「magic_quotes」函數性的迴歸。因此,即使設為開啟,「magic_quotes_gpc」設定仍會維持關閉狀態。(CVE-2008-5844)

解決方案

升級至 PHP 5.2.8 版或更新版本。

另請參閱

https://bugs.php.net/bug.php?id=42718

http://www.php.net/releases/5_2_8.php

Plugin 詳細資訊

嚴重性: High

ID: 35067

檔案名稱: php_5_2_8.nasl

版本: 1.20

類型: remote

系列: CGI abuses

已發布: 2008/12/9

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.3

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 5.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: cpe:/a:php:php

必要的 KB 項目: www/PHP

可輕鬆利用: No exploit is required

參考資訊

CVE: CVE-2008-5814, CVE-2008-5844

BID: 32673

CWE: 16, 79