Ubuntu 8.04 LTS / 10.04 LTS / 11.04 / 11.10 / 12.04 LTS:php5 弱點 (USN-1481-1)

high Nessus Plugin ID 59603

概要

遠端 Ubuntu 主機缺少安全性相關修補程式。

說明

據發現,PHP 未正確處理無效物件的特定 Tidy::diagnose 作業。遠端攻擊者可利用此瑕疵造成 PHP 損毀,進而導致拒絕服務。(CVE-2012-0781)

據發現,PHP 並未正確處理特定多檔案上傳檔名。遠端攻擊者可利用此瑕疵造成拒絕服務,或發動目錄遊走攻擊。
(CVE-2012-1172)

Rubin Xu 和 Joseph Bonneau 發現,PHP 未正確處理傳遞至 crypt() 函式之密碼中的某些 Unicode 字元。遠端攻擊者可能利用此瑕疵繞過驗證。(CVE-2012-2143)

據發現,Debian/Ubuntu 專用修補程式造成 PHP 不正確地處理空白的 salt 字串。遠端攻擊者可能利用此瑕疵繞過驗證。此問題僅影響 Ubuntu 10.04 LTS 和 Ubuntu 11.04。(CVE-2012-2317)

據發現,將 PHP 作為獨立的 Apache Web 伺服器 CGI 處理器使用時,PHP 並未正確剖析和篩選查詢字串。此弱點可允許遠端攻擊者以 Web 伺服器之權限執行任意程式碼,或發動拒絕服務攻擊。使用 mod_php5 和 FastCGI 的組態不受影響。(CVE-2012-2335、CVE-2012-2336)

Alexander Gavrun 發現 PHP Phar 延伸模組未正確處理某些格式錯誤的 TAR 檔案。遠端攻擊者可利用此瑕疵執行拒絕服務,或可能執行任意程式碼。(CVE-2012-2386)。

解決方案

更新受影響的 php5 套件。

另請參閱

https://usn.ubuntu.com/1481-1/

Plugin 詳細資訊

嚴重性: High

ID: 59603

檔案名稱: ubuntu_USN-1481-1.nasl

版本: 1.13

類型: local

代理程式: unix

已發布: 2012/6/20

已更新: 2019/9/19

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: High

分數: 7.3

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 5.9

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: p-cpe:/a:canonical:ubuntu_linux:php5, cpe:/o:canonical:ubuntu_linux:10.04:-:lts, cpe:/o:canonical:ubuntu_linux:11.04, cpe:/o:canonical:ubuntu_linux:11.10, cpe:/o:canonical:ubuntu_linux:12.04:-:lts, cpe:/o:canonical:ubuntu_linux:8.04:-:lts

必要的 KB 項目: Host/cpu, Host/Debian/dpkg-l, Host/Ubuntu, Host/Ubuntu/release

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2012/6/19

弱點發布日期: 2012/1/18

參考資訊

CVE: CVE-2012-0781, CVE-2012-1172, CVE-2012-2143, CVE-2012-2317, CVE-2012-2335, CVE-2012-2336, CVE-2012-2386

BID: 47545, 51992, 53388, 53403, 53729, 54875

USN: 1481-1