BDU:2022-02630 (CVE-2012-1172) — уязвимость компонента rfc1867.c интерпретатора языка программирования PHP

По данным БДУ ФСТЭК России, по состоянию на 27.04.2022.

Средний — 4.8/10 Публичный эксплойт Устранена

Уязвимость компонента rfc1867.c интерпретатора языка программирования PHP существует из-за недостаточной проверки входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании

Кого касается и что делать

  • Уязвимое ПО: Red Hat Enterprise Linux (Red Hat) — версии 5, 6; Ubuntu (Canonical) — версии 12.04, 11.10, 11.04, 10.04, 8.04; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 6; и ещё 1 позиция
  • Что делать: уязвимость устранена производителем — применить исправления: svn.php.net, access.redhat.com, ubuntu.com
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2022-02630 · CVE-2012-1172
Уровень опасности Средний (базовая оценка CVSS 3.1 — 4.8; CVSS 2.0 — 5.8)
Вектор CVSS 3.1 AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:L
атака по сети, высокая сложность, без прав, без участия пользователя, ограниченное влияние на целостность и доступность
Наименование ФСТЭК Уязвимость компонента rfc1867.c интерпретатора языка программирования PHP, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 27.04.2022 · Обновлена ФСТЭК: 27.04.2022 · Выявлена: 24.05.2012
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-20 — недостаточная проверка вводимых данных
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование ресурсами

Уязвимое ПО

  • Red Hat Enterprise Linux (Red Hat) — версии 5, 6 · операционная система
  • Ubuntu (Canonical) — версии 12.04, 11.10, 11.04, 10.04, 8.04 · операционная система
  • Debian GNU/Linux (Сообщество свободного программного обеспечения) — 6 · операционная система
  • PHP (PHP Group) — версии 5.3.6, 5.3.5, 5.2.10, 5.2.13, 5.2.4, 5.2.3, 5.1.1, 5.1.0, 5.1.6, 5.0.0beta4, 5.0.0beta3, 5.0.0beta1, 5.3.4, 5.3.9, 5.3.2 и др. · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций:
svn.php.net/viewvc/php/php-src/branches/PHP_5_4/main/rfc1…

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных