De PHP Group heeft vandaag bekendgemaakt dat er een nieuw beveiligingsprobleem in de veelgebruikte PHP scripttaal voor webservers is gevonden. Door een listig samengesteld POST commando aan de webserver te geven, zou een indringer willekeurige programmacode onder privileges van de webserver op een systeem kunnen uitvoeren, en op die manier zelfs hogere privileges op een kwetsbare server kunnen verkrijgen. Men beweert dat op Intel 32-bits machines geen willekeurige code kan worden uitgevoerd, maar dat de webserver op deze architectuur wel gecrasht kan worden. Beweringen die we recentelijk bij gevonden fouten in OpenSSH en Apache ook al hoorden, maar die later onwaar bleken te zijn. Upgraden dus! De fout is opgelost in PHP 4.2.2. Zie ook de advisory van E-matters.
Deze posting is gelocked. Reageren is niet meer mogelijk.