Es wurde entdeckt, dass die ftp-Erweiterung von PHP, einer Server-seitigen, HTML-eingebetteten Skript-Sprache, eine unzureichende Eingabebereinigung durchführt, was es einem Angreifer ermöglicht, beliebige FTP-Kommandos auszuführen. Dies erfordert, dass der Angreifer bereits Zugang zum FTP-Server hat.
Für die alte Stable-Distribution (Sarge) wurde dieses Problem in Version 4.3.10-21 behoben.
Für die Stable-Distribution (Etch) wurde dieses Problem in Version 4.4.4-8+etch3 behoben.
Für die Unstable-Distribution (Sid) wird dieses Problem nicht behoben, da php4 aus Sid entfernt werden wird. Es wird deswegen stärkstens empfohlen, zu php5 zu migrieren, falls Sie die Unstable-Distribution einsetzen.
Wir empfehlen Ihnen, Ihre PHP-Pakete zu aktualisieren. Pakete für die Sparc-Architekturen sind wegen Problemen mit dem Build-Rechner noch nicht verfügbar. Sie werden später bereitgestellt werden.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.