Уязвимость BDU:2022-02544

Идентификатор: BDU:2022-02544.
Наименование уязвимости: Уязвимость функции bzread (ext/bz2/bz2.c) интерпретатора языка программирования PHP, позволяющая нарушителю вызвать отказ в обслуживании или выполнить произвольный код.
Описание уязвимости: Уязвимость функции bzread (ext/bz2/bz2.c) интерпретатора языка программирования PHP связана с записью за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании или выполнить произвольный код с помощью специально созданного архива .bz2
Уязвимое ПО: Операционная система Canonical Ltd. Ubuntu 12.04 | Операционная система Red Hat Inc. Red Hat Enterprise Linux 7 | Операционная система Debian GNU/Linux 9 | Операционная система Canonical Ltd. Ubuntu 14.04 ESM | Операционная система Debian GNU/Linux 8 | Операционная система Debian GNU/Linux 7 | Операционная система Canonical Ltd. Ubuntu 16.04 ESM | Прикладное ПО информационных систем PHP Group PHP до 5.5.38 | Прикладное ПО информационных систем PHP Group PHP от 5.6.0 до 5.6.24 | Прикладное ПО информационных систем PHP Group PHP от 7.0 до 7.0.9 |
Наименование ОС и тип аппаратной платформы: Ubuntu 1204 32-bit | Red Hat Enterprise Linux 7 | Debian GNU/Linux 9 | Ubuntu 1404 ESM | Debian GNU/Linux 8 | Debian GNU/Linux 7 | Ubuntu 1604 ESM |
Дата выявления: 21.04.2017.
CVSS 2.0: AV:N/AC:M/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,3)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8)
Возможные меры по устранению:
Использование рекомендаций:
https://bugs.php.net/bug.php?id=72613
http://php.net/ChangeLog-7.php
http://php.net/ChangeLog-5.php
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/hydra/rest/securitydata/cve/CVE-2016-5399.xml
Для Ubuntu
https://ubuntu.com/security/CVE-2016-5399
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2016-5399.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2016-5399.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://www.exploit-db.com/exploits/40155/
https://bugzilla.redhat.com/show_bug.cgi?id=1358395
https://bugs.php.net/bug.php?id=72613
http://www.securitytracker.com/id/1036430
http://www.securityfocus.com/bid/92051
http://www.openwall.com/lists/oss-security/2016/07/21/1
http://seclists.org/fulldisclosure/2016/Jul/72
http://php.net/ChangeLog-7.php
http://php.net/ChangeLog-5.php
http://packetstormsecurity.com/files/137998/PHP-7.0.8-5.6.23-5.5.37-bzread-OOB-Write.html
http://www.debian.org/security/2016/dsa-3631
http://rhn.redhat.com/errata/RHSA-2016-2750.html
http://rhn.redhat.com/errata/RHSA-2016-2598.html
https://security.netapp.com/advisory/ntap-20180112-0001/
http://www.securityfocus.com/archive/1/538966/100/0/threaded


