On a découvert que le correctif de CVE-2007-4659 pouvait conduire à des régressions dans certains cas. Ce correctif a été annulé pour le moment, une nouvelle mise à jour sera fournie ultérieurement dans un bulletin de sécurité PHP.
Pour mémoire, le bulletin initial est rappelé ci-dessous :
Plusieurs vulnérabilités à distance ont été découvertes dans PHP, un langage de script embarqué dans le HTML côté serveur. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
On a découvert que la fonction session_start() permettait l'insertion d'attributs dans le cookie de session.
Mattias Bengtsson et Philip Olausson ont découvert qu'une erreur de programmation dans l'implantation de la fonction wordwrap() permettait un déni de service via une boucle sans fin.
Stanislav Malyshev a découvert qu'une vulnérabilité de chaîne de formatage dans la fonction money_format() pouvait permettre l'exécution de code arbitraire.
Stefan Esser a découvert que le flux de contrôle d'exécution dans la fonction zend_alter_ini_entry() n'était pas géré correctement en cas de violation de limite de mémoire.
Gerhard Wagner a découvert un débordement d'entier dans la fonction chunk_split().
Rasmus Lerdorf a découvert que la mauvaise analyse de séquences multioctets pouvait conduire à divulguer du contenu de la mémoire.
On a découvert que la fonction output_add_rewrite_var() pouvait laisser fuir des informations d'identification de sessions permettant de divulguer des informations.
Cette mise à jour corrige également deux bogues de la version 5.2.4 de PHP qui n'ont pas d'impact de sécurité d'après la charte de sécurité PHP de Debian (CVE-2007-4657 et CVE-2007-4662), mais qui sont tout de même corrigées.
L'ancienne distribution stable (Sarge) ne contient pas de paquet php5.
Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 5.2.0-8+etch10.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 5.2.4-1, à l'exception de CVE-2007-5898 et de CVE-2007-5899 qui seront corrigés ultérieurement. Veillez noter que les versions de Debian de PHP sont renforcées par le correctif Suhosin depuis la version 5.2.4-1 ce qui rend plusieurs vulnérabilités sans effet.
Nous vous recommandons de mettre à jour vos paquets php5.
Les hachés MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.