BDU:2022-02630 (CVE-2012-1172) — уязвимость компонента rfc1867.c интерпретатора языка программирования PHP
По данным БДУ ФСТЭК России, по состоянию на 27.04.2022.
Средний — 4.8/10 Публичный эксплойт Устранена
Уязвимость компонента rfc1867.c интерпретатора языка программирования PHP существует из-за недостаточной проверки входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: Red Hat Enterprise Linux (Red Hat) — версии 5, 6; Ubuntu (Canonical) — версии 12.04, 11.10, 11.04, 10.04, 8.04; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 6; и ещё 1 позиция
- Что делать: уязвимость устранена производителем — применить исправления: svn.php.net, access.redhat.com, ubuntu.com
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2022-02630 · CVE-2012-1172 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 4.8; CVSS 2.0 — 5.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, высокая сложность, без прав, без участия пользователя, ограниченное влияние на целостность и доступность |
| Наименование ФСТЭК | Уязвимость компонента rfc1867.c интерпретатора языка программирования PHP, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 27.04.2022 · Обновлена ФСТЭК: 27.04.2022 · Выявлена: 24.05.2012 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-20 — недостаточная проверка вводимых данных |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование ресурсами |
Уязвимое ПО
- Red Hat Enterprise Linux (Red Hat) — версии 5, 6 · операционная система
- Ubuntu (Canonical) — версии 12.04, 11.10, 11.04, 10.04, 8.04 · операционная система
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — 6 · операционная система
- PHP (PHP Group) — версии 5.3.6, 5.3.5, 5.2.10, 5.2.13, 5.2.4, 5.2.3, 5.1.1, 5.1.0, 5.1.6, 5.0.0beta4, 5.0.0beta3, 5.0.0beta1, 5.3.4, 5.3.9, 5.3.2 и др. · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций:
svn.php.net/viewvc/php/php-src/branches/PHP_5_4/main/rfc1…
- Для программных продуктов Red Hat Inc.: access.redhat.com/hydra/rest/securitydata/cve/CVE-2012-11…
- Для Ubuntu: ubuntu.com/security/CVE-2012-1172
- Для Debian GNU/Linux: security-tracker.debian.org/tracker/CVE-2012-1172
Источники
- nealpoole.com/blog/2011/10/directory-traversal-via-php-mu…
- bugs.php.net/bug.php
- svn.php.net/viewvc/php/php-src/branches/PHP_5_4/main/rfc1…
- bugs.php.net/bug.php
- bugs.php.net/bug.php
- www.php.net/ChangeLog-5.php
- students.mimuw.edu.pl/~ai292615/php_multipleupload_overwr…
- bugs.php.net/bug.php
- openwall.com/lists/oss-security/2012/03/13/4
- svn.php.net/viewvc



