[CLA-2002:468] Conectiva Linux Security Announcement - php

From: secureat_private
Date: Fri Mar 08 2002 - 06:59:22 PST

  • Next message: pschlesingerat_private: "Linksys BEFVP41 VPN Server does not follow proper VPN standards"

    -----BEGIN PGP SIGNED MESSAGE-----
    Hash: SHA1
    
    - --------------------------------------------------------------------------
    CONECTIVA LINUX SECURITY ANNOUNCEMENT 
    - --------------------------------------------------------------------------
    
    PACKAGE   : php
    SUMMARY   : Several remote vulnerabilities
    DATE      : 2002-03-08 11:55:00
    ID        : CLA-2002:468
    RELEVANT
    RELEASES  : 5.0, prg graficos, ecommerce, 5.1, 6.0, 7.0
    
    - -------------------------------------------------------------------------
    
    DESCRIPTION
     PHP[1] is a very popular scripting language used by web servers to
     offer dynamic content.
     
     Stefan Esser of E-matters security discovered and published[2,3]
     several vulnerabilities[4] in the php_mime_split function used for
     file uploads that could allow an attacker to execute arbitrary
     commands on the server. This affects both PHP4 and PHP3.
    
    
    SOLUTION
     All users should upgrade their PHP packages immediately. As a
     workaround, file uploads can be turned off with the "file_uploads =
     Off" directive in the php.ini file if you are using PHP 4.0.3 or
     higher, but nevertheless an upgrade is strongly recommended.
     
     Additionally, the packages made available through this update contain
     the fix[5] for the crash problem introduced[6] by the official
     patches available at the PHP site.
     
     IMPORTANT: please note that the apache webserver has to be restarted
     after upgrading the packages if PHP is being used as a module.
     
     
     REFERENCES
     1. http://www.php.net
     2. http://security.e-matters.de/advisories/012002.html
     3. http://online.securityfocus.com/archive/1/258662
     4. http://online.securityfocus.com/bid/4183
     5. http://marc.theaimsgroup.com/?l=php-dev&m=101499802923107&w=2
     6. http://bugs.php.net/bug.php?id=15772
    
    
    DIRECT DOWNLOAD LINKS TO THE UPDATED PACKAGES
    ftp://atualizacoes.conectiva.com.br/5.0/SRPMS/mod_php3-3.0.18-6U50_1cl.src.rpm
    ftp://atualizacoes.conectiva.com.br/5.0/i386/mod_php3-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.0/i386/mod_php3-doc-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.0/i386/mod_php3-gd-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.0/i386/mod_php3-imap-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.0/i386/mod_php3-ldap-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.0/i386/mod_php3-mysql-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.0/i386/mod_php3-pgsql-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.0/i386/mod_php3-xml-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.0/i386/php3-cgi-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.0/i386/php3-cgi-gd-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.0/i386/php3-cgi-imap-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.0/i386/php3-cgi-ldap-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.0/i386/php3-cgi-mysql-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.0/i386/php3-cgi-pgsql-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.0/i386/php3-cgi-xml-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.1/SRPMS/mod_php3-3.0.18-6U51_1cl.src.rpm
    ftp://atualizacoes.conectiva.com.br/5.1/i386/mod_php3-3.0.18-6U51_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.1/i386/mod_php3-doc-3.0.18-6U51_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.1/i386/mod_php3-gd-3.0.18-6U51_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.1/i386/mod_php3-imap-3.0.18-6U51_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.1/i386/mod_php3-ldap-3.0.18-6U51_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.1/i386/mod_php3-mysql-3.0.18-6U51_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.1/i386/mod_php3-pgsql-3.0.18-6U51_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.1/i386/mod_php3-xml-3.0.18-6U51_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.1/i386/php3-cgi-3.0.18-6U51_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.1/i386/php3-cgi-gd-3.0.18-6U51_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.1/i386/php3-cgi-imap-3.0.18-6U51_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.1/i386/php3-cgi-ldap-3.0.18-6U51_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.1/i386/php3-cgi-mysql-3.0.18-6U51_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.1/i386/php3-cgi-pgsql-3.0.18-6U51_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/5.1/i386/php3-cgi-xml-3.0.18-6U51_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/SRPMS/mod_php3-3.0.18-9U60_1cl.src.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/SRPMS/php4-4.0.4pl1-2U60_2cl.src.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/mod_php3-3.0.18-9U60_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/mod_php3-doc-3.0.18-9U60_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/mod_php3-gd-3.0.18-9U60_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/mod_php3-imap-3.0.18-9U60_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/mod_php3-ldap-3.0.18-9U60_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/php3-cgi-3.0.18-9U60_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/mod_php3-mysql-3.0.18-9U60_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/mod_php3-pgsql-3.0.18-9U60_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/mod_php3-xml-3.0.18-9U60_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/php3-cgi-gd-3.0.18-9U60_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/php3-cgi-imap-3.0.18-9U60_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/php3-cgi-ldap-3.0.18-9U60_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/php4-4.0.4pl1-2U60_2cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/php3-cgi-mysql-3.0.18-9U60_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/php3-cgi-pgsql-3.0.18-9U60_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/php3-cgi-xml-3.0.18-9U60_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/mod_php4-4.0.4pl1-2U60_2cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/php4-doc-4.0.4pl1-2U60_2cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/php4-imap-4.0.4pl1-2U60_2cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/php4-ldap-4.0.4pl1-2U60_2cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/php4-mysql-4.0.4pl1-2U60_2cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/6.0/RPMS/php4-pgsql-4.0.4pl1-2U60_2cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/7.0/SRPMS/php4-4.1.1-1U70_4cl.src.rpm
    ftp://atualizacoes.conectiva.com.br/7.0/RPMS/mod_php4-4.1.1-1U70_4cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/7.0/RPMS/php4-4.1.1-1U70_4cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/7.0/RPMS/php4-devel-4.1.1-1U70_4cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/7.0/RPMS/php4-doc-4.1.1-1U70_4cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/7.0/RPMS/php4-imap-4.1.1-1U70_4cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/7.0/RPMS/php4-ldap-4.1.1-1U70_4cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/7.0/RPMS/php4-mysql-4.1.1-1U70_4cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/7.0/RPMS/php4-odbc-4.1.1-1U70_4cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/7.0/RPMS/php4-pgsql-4.1.1-1U70_4cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/ecommerce/SRPMS/mod_php3-3.0.18-6U50_1cl.src.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/ecommerce/i386/mod_php3-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/ecommerce/i386/mod_php3-doc-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/ecommerce/i386/mod_php3-gd-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/ecommerce/i386/mod_php3-imap-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/ecommerce/i386/mod_php3-ldap-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/ecommerce/i386/mod_php3-mysql-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/ecommerce/i386/mod_php3-pgsql-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/ecommerce/i386/mod_php3-xml-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/ecommerce/i386/php3-cgi-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/ecommerce/i386/php3-cgi-gd-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/ecommerce/i386/php3-cgi-imap-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/ecommerce/i386/php3-cgi-ldap-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/ecommerce/i386/php3-cgi-mysql-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/ecommerce/i386/php3-cgi-pgsql-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/ecommerce/i386/php3-cgi-xml-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/graficas/SRPMS/mod_php3-3.0.18-6U50_1cl.src.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/graficas/i386/mod_php3-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/graficas/i386/mod_php3-doc-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/graficas/i386/mod_php3-gd-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/graficas/i386/mod_php3-imap-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/graficas/i386/mod_php3-ldap-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/graficas/i386/mod_php3-mysql-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/graficas/i386/mod_php3-pgsql-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/graficas/i386/mod_php3-xml-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/graficas/i386/php3-cgi-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/graficas/i386/php3-cgi-gd-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/graficas/i386/php3-cgi-imap-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/graficas/i386/php3-cgi-ldap-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/graficas/i386/php3-cgi-mysql-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/graficas/i386/php3-cgi-pgsql-3.0.18-6U50_1cl.i386.rpm
    ftp://atualizacoes.conectiva.com.br/ferramentas/graficas/i386/php3-cgi-xml-3.0.18-6U50_1cl.i386.rpm
    
    
    ADDITIONAL INSTRUCTIONS
     Users of Conectiva Linux version 6.0 or higher may use apt to perform 
     upgrades of RPM packages:
     - add the following line to /etc/apt/sources.list if it is not there yet
       (you may also use linuxconf to do this):
    
     rpm [cncbr] ftp://atualizacoes.conectiva.com.br 6.0/conectiva updates
    
    (replace 6.0 with the correct version number if you are not running CL6.0)
    
     - run:                 apt-get update
     - after that, execute: apt-get upgrade
    
     Detailed instructions reagarding the use of apt and upgrade examples 
     can be found at http://distro.conectiva.com.br/atualizacoes/#apt?idioma=en
    
    
    - -------------------------------------------------------------------------
    All packages are signed with Conectiva's GPG key. The key and instructions
    on how to import it can be found at 
    http://distro.conectiva.com.br/seguranca/chave/?idioma=en
    Instructions on how to check the signatures of the RPM packages can be
    found at http://distro.conectiva.com.br/seguranca/politica/?idioma=en
    - -------------------------------------------------------------------------
    All our advisories and generic update instructions can be viewed at
    http://distro.conectiva.com.br/atualizacoes/?idioma=en
    
    - -------------------------------------------------------------------------
    subscribe: conectiva-updates-subscribeat_private
    unsubscribe: conectiva-updates-unsubscribeat_private
    -----BEGIN PGP SIGNATURE-----
    Version: GnuPG v1.0.6 (GNU/Linux)
    Comment: For info see http://www.gnupg.org
    
    iD8DBQE8iNHJ42jd0JmAcZARAr9nAKC1L8rWEhMJ7wAKKf1BWSdvwfC21ACfS8nr
    QHhx8MH2jVmOcErCV+WTt6s=
    =jbBO
    -----END PGP SIGNATURE-----
    



    This archive was generated by hypermail 2b30 : Fri Mar 08 2002 - 12:12:25 PST