PHP “phar/phar_object.c”格式字符串漏洞

发布日期:2011-03-14
更新日期:2011-03-14

受影响系统:
PHP PHP 5.3.x
PHP PHP 5.2.x
描述:
--------------------------------------------------------------------------------
BUGTRAQ  ID: 46854

PHP是广泛使用的通用目的脚本语言,特别适合于Web开发,可嵌入到HTML中。

PHP的"phar/phar_object.c"函数在实现上存在格式字符串漏洞,远程攻击者可利用此漏洞绕过某些安全限制或取得提升的权限。

此漏洞源于在将用户提供的输入用作格式说明符发送到格式化的打印函数之前未正确过滤。

<*来源:felipe
 
  链接:http://svn.php.net/viewvc?view=revision&revision=309221
*>

建议:
--------------------------------------------------------------------------------
厂商补丁:

PHP
---
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.php.net