![]() | CERT Advisory CA-2002-05Múltiplas Vulnerabilidades no PHP [CERT/CC, 27.02.2002, revisão 01] O CAIS está repassando o alerta do "CERT/CC, CERT Advisory CA-2002-05 Multiple Vulnerabilities in PHP fileupload", que trata de múltiplas vulnerabilidades identificadas no PHP. O PHP é uma linguagem de desenvolvimento de scripts muito usada na elaboração de páginas WWW. Pode ser instalado em diversos servidores WWW, como por exemplo o Apache e o IIS. As vulnerabilidades encontradas permitem a um atacante executar remotamente código arbitrário com os mesmos privilégios atribuídos aos processos PHP, que normalmente são executados com os privilégios do usuário "root" (ou "Admin"). Sistemas Afetados: Servidores WWW que executam o PHP. Correções: Recomenda-se atualizar a versão do PHP para a 4.1.2, disponível em: http://www.php.net/do_download.php?download_file=php-4.1.2.tar.gz Caso esta atualização não seja possível, então deve-se aplicar as correções, como descrito em: http://www.php.net/downloads.php Observa-se que a versão 4.20-dev não é vulnerável. Regras do Snort: Para os usuários do sistema IDS Snort, as regras relacionadas a esta vulnerabilidade são: alert tcp $EXTERNAL_NET any -> $HOME_NET 80 (msg:"EXPERIMENTAL php content-disposition memchr overlfow"; flags:A+; content:"Content-Disposition:"; content:"name="|CC CC CC CC CC|"; classtype:web-application-attack; sid:1423; rev:1;) alert ip $EXTERNAL_NET any -> $HOME_NET any (msg:"EXPERIMENTAL SHELLCODE x86 EB OC NOOP"; content:"|EB 0C EB 0C EB 0C EB 0C EB 0C EB 0C EB 0C EB 0C|"; classtype:shellcode-detect; sid:1424; rev:1;) alert tcp $EXTERNAL_NET any -> $HOME_NET 80 (msg:"EXPERIMENTAL php content-disposition"; flags:A+; content:"Content-Disposition:"; content:"form-data;"; classtype:web-application-attack; sid:1425; rev:1;) Maiores informações: http://www.cert.org/advisories/CA-2002-05.html http://security.e-matters.de/advisories/012002.html Identificadores do CVE: Ainda não foram atribuídos. (http://cve.mitre.org) O CAIS recomenda aos administradores de servidores WWW, que utilizam o PHP, a procederem com a devida atualização ou correção com urgência. | ![]() Contato com o Cais: +55 (19) 3787-3300 |