PHP ZIP扩展libzip 数字错误漏洞

admin 2024-01-13 17:04:12 YS 来源:ZONE.CI 全球网 0 阅读模式
> PHP ZIP扩展libzip 数字错误漏洞

PHP ZIP扩展libzip 数字错误漏洞

CNNVD-ID编号 CNNVD-201503-625 CVE编号 CVE-2015-2331
发布时间 2015-03-31 更新时间 2015-03-31
漏洞类型 数字错误 漏洞来源 N/A
危险等级 高危 威胁类型 远程
厂商 php

漏洞介绍

PHP(PHP:Hypertext Preprocessor,PHP:超文本预处理器)是PHP Group和开放源代码社区共同维护的一种开源的通用计算机脚本语言。ZIP是其中的一个用于读取或写入ZIP压缩档案的扩展组件。libzip是软件开发者Dieter Baron和Thomas Klausner共同研发的一个用于读取、创建和修改zip压缩包的C库。

PHP的ZIP扩展中使用的libzip 0.11.2及之前版本中的zip_dirent.c文件中的‘_zip_cdir_new’函数存在整数溢出漏洞。远程攻击者可借助特制的ZIP存档利用该漏洞造成拒绝服务(应用程序崩溃),或执行任意代码。以下版本受到影响:PHP 5.4.38及之前版本,5.5.23之前5.5.x版本,5.6.7之前5.6.x版本。

漏洞补丁

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

参考网址

来源:hg.nih.at

链接:http://hg.nih.at/libzip/rev/9f11d54f692e

来源:php.net

链接:http://php.net/ChangeLog-5.php

来源:git.php.net

链接:http://git.php.net/?p=php-src.git;a=commit;h=ef8fc4b53d92fbfcd8ef1abbd6f2f5fe2c4a11e5

受影响实体

Php Php:5.5.4 Php Php:5.5.5 Php Php:5.5.6 Php Php:5.5.7 Php Php:5.5.8

信息来源

http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201503-625

weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0