安全研究

安全漏洞
PHP Apache 2 Virtual() Safe_Mode和Open_Basedir限制绕过漏洞

发布日期:2005-11-14
更新日期:2005-11-14

受影响系统:
PHP PHP 5.0.5
PHP PHP 4.4.0
Gentoo Linux
不受影响系统:
PHP PHP 4.4.1
描述:
BUGTRAQ  ID: 15413
CVE(CAN) ID: CVE-2005-3392

PHP是广泛使用的通用目的脚本语言,特别适合于Web开发,可嵌入到HTML中。

Apache 2上的PHP在调用virtual()时存在漏洞,本地攻击者可以绕过safe_mode和open_basedir保护机制,非授权访问敏感信息。

<*来源:PHP
  
  链接:http://www.gentoo.org/security/en/glsa/glsa-200511-08.xml
*>

建议:
厂商补丁:

PHP
---
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载4.4.1版本:

http://www.php.net/downloads.php

Gentoo
------
Gentoo已经为此发布了一个安全公告(GLSA-200511-08)以及相应补丁:
GLSA-200511-08:PHP: Multiple vulnerabilities
链接:http://www.gentoo.org/security/en/glsa/glsa-200511-08.xml

所有PHP用户都应升级到最新版本:

emerge --sync

emerge --ask --oneshot --verbose dev-php/php

浏览次数:3119
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障