PHP 5.6.0 開發版本 CDF 檔案 NULL 指標解除參照 DoS

high Web App Scanning Plugin ID 98800

概要

PHP 5.6.0 開發版本 CDF 檔案 NULL 指標解除參照 DoS

說明

根據其標題,遠端主機上安裝的 PHP 版本是開發版本 5.6.0 版。因此當處理格式錯誤的 CDF 檔案時,會受到 'fileinfo' 延伸模組之 'libmagic' 程式庫中的一個 NULL 指標解除參照錯誤影響。透過將特製的 CDF 檔案上傳至主機,遠端攻擊者可造成拒絕服務。

請注意,掃描程式並未嘗試利用此問題,而是僅依據應用程式自我報告的版本號碼做出判斷。

解決方案

升級至 PHP 5.6.0 穩定版本或更新版本。

另請參閱

http://git.php.net/?p=php-src.git;a=commitdiff;h=f3f22ff5c697aef854ffc1918bce708b37481b0f

http://php.net/ChangeLog-5.php#5.6.0

https://bugs.php.net/bug.php?id=67329

Plugin 詳細資訊

嚴重性: High

ID: 98800

類型: remote

已發布: 2019/1/9

已更新: 2023/3/14

掃描範本: api, basic, full, pci, scan

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: Medium

基本分數: 5

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:P

CVSS 評分資料來源: CVE-2014-0236

CVSS v3

風險因素: High

基本分數: 7.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVSS 評分資料來源: CVE-2014-0236

弱點資訊

CPE: cpe:2.3:a:php:php:*:*:*:*:*:*:*:*

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2016/5/16

弱點發布日期: 2016/5/16

參考資訊

CVE: CVE-2014-0236

BID: 90957