Bulletin d'alerte Debian

DSA-4240-1 php7.0 -- Mise à jour de sécurité

Date du rapport :
5 juillet 2018
Paquets concernés :
php7.0
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2018-7584, CVE-2018-10545, CVE-2018-10546, CVE-2018-10547, CVE-2018-10548, CVE-2018-10549.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans PHP, un langage de script généraliste à source libre couramment utilisé :

  • CVE-2018-7584

    lecture en deçà du début du tampon dans l'analyse de réponses HTTP ;

  • CVE-2018-10545

    les processus fils FPM déchargeables permettaient le contournement des contrôles d'accès d'opcache ;

  • CVE-2018-10546

    déni de service au moyen d'une boucle infinie dans le filtre de flux convert.iconv ;

  • CVE-2018-10547

    le correctif pour CVE-2018-5712 (fourni dans DSA 4080) était incomplet ;

  • CVE-2018-10548

    déni de service au moyen de réponses de serveur LDAP mal formées ;

  • CVE-2018-10549

    lecture hors limites lors de l'analyse de fichiers JPEG mal formés.

Pour la distribution stable (Stretch), ces problèmes ont été corrigés dans la version 7.0.30-0+deb9u1.

Nous vous recommandons de mettre à jour vos paquets php7.0.

Pour disposer d'un état détaillé sur la sécurité de php7.0, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/php7.0