Bulletin d'alerte Debian
DSA-4240-1 php7.0 -- Mise à jour de sécurité
- Date du rapport :
- 5 juillet 2018
- Paquets concernés :
- php7.0
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2018-7584, CVE-2018-10545, CVE-2018-10546, CVE-2018-10547, CVE-2018-10548, CVE-2018-10549.
- Plus de précisions :
-
Plusieurs vulnérabilités ont été découvertes dans PHP, un langage de script généraliste à source libre couramment utilisé :
- CVE-2018-7584
lecture en deçà du début du tampon dans l'analyse de réponses HTTP ;
- CVE-2018-10545
les processus fils FPM déchargeables permettaient le contournement des contrôles d'accès d'opcache ;
- CVE-2018-10546
déni de service au moyen d'une boucle infinie dans le filtre de flux convert.iconv ;
- CVE-2018-10547
le correctif pour CVE-2018-5712 (fourni dans DSA 4080) était incomplet ;
- CVE-2018-10548
déni de service au moyen de réponses de serveur LDAP mal formées ;
- CVE-2018-10549
lecture hors limites lors de l'analyse de fichiers JPEG mal formés.
Pour la distribution stable (Stretch), ces problèmes ont été corrigés dans la version 7.0.30-0+deb9u1.
Nous vous recommandons de mettre à jour vos paquets php7.0.
Pour disposer d'un état détaillé sur la sécurité de php7.0, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/php7.0
- CVE-2018-7584