Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-01555

Опубликовано: 22 фев. 2019
Источник: fstec
CVSS3: 7.5
CVSS2: 5
EPSS Средний

Описание

Уязвимость функции xmlrpc_decode() интерпретатора языка программирования PHP связана с ошибкой, приводящей к чтению памяти за пределами выделенной области. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным

Вендор

Novell Inc.
Сообщество свободного программного обеспечения
ООО «РусБИТех-Астра»
PHP Group

Наименование ПО

SUSE Linux Enterprise Debuginfo
Debian GNU/Linux
Astra Linux Special Edition
PHP
Suse Linux Enterprise Server
SUSE Linux Enterprise Software Development Kit
SUSE Linux Enterprise Point of Sale

Версия ПО

11 sp4 (SUSE Linux Enterprise Debuginfo)
9 (Debian GNU/Linux)
1.6 «Смоленск» (Astra Linux Special Edition)
8.0 (Debian GNU/Linux)
до 5.6.40 (PHP)
от 7.2.0 до 7.2.14 (PHP)
от 7.3.0 до 7.3.1 (PHP)
11 SP4 (Suse Linux Enterprise Server)
11 SP4 (SUSE Linux Enterprise Software Development Kit)
от 7.0.0 до 7.1.26 (PHP)
11 SP3 (SUSE Linux Enterprise Point of Sale)

Тип ПО

Прикладное ПО информационных систем
Операционная система

Операционные системы и аппаратные платформы

ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск»

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Для Php5:
Обновление программного обеспечения до 5.6.40+dfsg-0+deb8u1 или более поздней версии
Для Php7.0:
Обновление программного обеспечения до 7.0.33-0+deb9u2 или более поздней версии
Для Php7.3:
Обновление программного обеспечения до 7.3.2-3 или более поздней версии
Для Debian:
Обновление программного обеспечения (пакета php5) до 5.6.40+dfsg-0+deb8u1 или более поздней версии
Обновление программного обеспечения (пакета php7.0) до 7.0.33-0+deb9u2 или более поздней версии
Обновление программного обеспечения (пакета php7.3) до 7.3.2-3 или более поздней версии
Для ОС Astra Linux 1.6 «Смоленск»:
обновить пакет php7.0 до 7.0.33-0+deb9u3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/pages/viewpage.action?pageId=57444186

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 95%
0.17299
Средний

7.5 High

CVSS3

5 Medium

CVSS2

Связанные уязвимости

CVSS3: 7.5
ubuntu
больше 6 лет назад

An issue was discovered in PHP before 5.6.40, 7.x before 7.1.26, 7.2.x before 7.2.14, and 7.3.x before 7.3.1. xmlrpc_decode() can allow a hostile XMLRPC server to cause PHP to read memory outside of allocated areas in base64_decode_xmlrpc in ext/xmlrpc/libxmlrpc/base64.c.

CVSS3: 6.5
redhat
больше 6 лет назад

An issue was discovered in PHP before 5.6.40, 7.x before 7.1.26, 7.2.x before 7.2.14, and 7.3.x before 7.3.1. xmlrpc_decode() can allow a hostile XMLRPC server to cause PHP to read memory outside of allocated areas in base64_decode_xmlrpc in ext/xmlrpc/libxmlrpc/base64.c.

CVSS3: 7.5
nvd
больше 6 лет назад

An issue was discovered in PHP before 5.6.40, 7.x before 7.1.26, 7.2.x before 7.2.14, and 7.3.x before 7.3.1. xmlrpc_decode() can allow a hostile XMLRPC server to cause PHP to read memory outside of allocated areas in base64_decode_xmlrpc in ext/xmlrpc/libxmlrpc/base64.c.

CVSS3: 7.5
debian
больше 6 лет назад

An issue was discovered in PHP before 5.6.40, 7.x before 7.1.26, 7.2.x ...

CVSS3: 7.5
github
около 3 лет назад

An issue was discovered in PHP before 5.6.40, 7.x before 7.1.26, 7.2.x before 7.2.14, and 7.3.x before 7.3.1. xmlrpc_decode() can allow a hostile XMLRPC server to cause PHP to read memory outside of allocated areas in base64_decode_xmlrpc in ext/xmlrpc/libxmlrpc/base64.c.

EPSS

Процентиль: 95%
0.17299
Средний

7.5 High

CVSS3

5 Medium

CVSS2