RNP - Rede Nacional de Ensino e Pesquisa
 
Segurança de redes 
 

CERT Advisory CA-2002-05

Múltiplas Vulnerabilidades no PHP

[CERT/CC, 27.02.2002, revisão 01]


O CAIS está repassando o alerta do "CERT/CC, CERT Advisory CA-2002-05 Multiple Vulnerabilities in PHP fileupload", que trata de múltiplas vulnerabilidades identificadas no PHP.

O PHP é uma linguagem de desenvolvimento de scripts muito usada na elaboração de páginas WWW. Pode ser instalado em diversos servidores WWW, como por exemplo o Apache e o IIS.

As vulnerabilidades encontradas permitem a um atacante executar remotamente código arbitrário com os mesmos privilégios atribuídos aos processos PHP, que normalmente são executados com os privilégios do usuário "root" (ou "Admin").

Sistemas Afetados:

Servidores WWW que executam o PHP.

Correções:

Recomenda-se atualizar a versão do PHP para a 4.1.2, disponível em:

http://www.php.net/do_download.php?download_file=php-4.1.2.tar.gz

Caso esta atualização não seja possível, então deve-se aplicar as correções, como descrito em:

http://www.php.net/downloads.php

Observa-se que a versão 4.20-dev não é vulnerável.

Regras do Snort:

Para os usuários do sistema IDS Snort, as regras relacionadas a esta vulnerabilidade são:

alert tcp $EXTERNAL_NET any -> $HOME_NET 80 (msg:"EXPERIMENTAL php content-disposition memchr overlfow"; flags:A+; content:"Content-Disposition:"; content:"name="|CC CC CC CC CC|"; classtype:web-application-attack; sid:1423; rev:1;)

alert ip $EXTERNAL_NET any -> $HOME_NET any (msg:"EXPERIMENTAL SHELLCODE x86 EB OC NOOP"; content:"|EB 0C EB 0C EB 0C EB 0C EB 0C EB 0C EB 0C EB 0C|"; classtype:shellcode-detect; sid:1424; rev:1;)

alert tcp $EXTERNAL_NET any -> $HOME_NET 80 (msg:"EXPERIMENTAL php content-disposition"; flags:A+; content:"Content-Disposition:"; content:"form-data;"; classtype:web-application-attack; sid:1425; rev:1;)

Maiores informações:

http://www.cert.org/advisories/CA-2002-05.html

http://security.e-matters.de/advisories/012002.html

Identificadores do CVE:

Ainda não foram atribuídos. (http://cve.mitre.org)

O CAIS recomenda aos administradores de servidores WWW, que utilizam o PHP, a procederem com a devida atualização ou correção com urgência.



Centro de Atendimento a Incidentes de Segurança


Referências:

CERT Advisory CA-2002-05

CA200205.txt download do arquivo

formato: text/plain



Consulta em alertas

 


Contato com o Cais:

+55 (19) 3787-3300
+55 (19) 3787-3301

cais@cais.rnp.br


Chave PGP pública do Cais