BDU:2020-03214: Уязвимость функции phar_parse_pharfile (xt/phar/phar.c) интерпретатора языка программирования PHP, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Описание уязвимости Уязвимость функции phar_parse_pharfile (xt/phar/phar.c) интерпретатора языка программирования PHP связана с чтением за границами буфера. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации
Вендор Red Hat Inc., Novell Inc., Сообщество свободного программного обеспечения, Canonical Ltd., PHP Group
Наименование ПО Red Hat Enterprise Linux, OpenSUSE Leap, Debian GNU/Linux, Ubuntu, PHP
Версия ПО
  • 7 (Red Hat Enterprise Linux)
  • 42.3 (OpenSUSE Leap)
  • 8.0 (Debian GNU/Linux)
  • 9.0 (Debian GNU/Linux)
  • 12.04 ESM (Ubuntu)
  • 8 (Red Hat Enterprise Linux)
  • 15.1 (OpenSUSE Leap)
  • 14.04 ESM (Ubuntu)
  • от 7.0.0 до 7.0.33 (PHP)
  • до 5.6.39 (PHP)
  • от 7.1.0 до 7.1.25 (PHP)
  • от 7.2.0 до 7.2.13 (PHP)
Тип ПО Операционная система, Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
  • Red Hat Inc. Red Hat Enterprise Linux 7
  • Novell Inc. OpenSUSE Leap 42.3
  • Сообщество свободного программного обеспечения Debian GNU/Linux 8.0
  • Сообщество свободного программного обеспечения Debian GNU/Linux 9.0
  • Canonical Ltd. Ubuntu 12.04 ESM
  • Red Hat Inc. Red Hat Enterprise Linux 8
  • Novell Inc. OpenSUSE Leap 15.1
  • Canonical Ltd. Ubuntu 14.04 ESM
Тип ошибки Чтение за границами буфера
Идентификатор типа ошибки
Класс уязвимости Уязвимость кода
Дата выявления 12.11.2018
Базовый вектор уязвимости
Уровень опасности уязвимости Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для Php:
http://php.net/ChangeLog-5.php

Для программных продуктов Novell Inc.:
https://www.suse.com/support/update/announcement/2019/suse-su-201914013-1/

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2018-20783

Для Ubuntu.:
https://security-tracker.debian.org/tracker/CVE-2018-20783
Статус уязвимости Подтверждена производителем
Наличие эксплойта Данные уточняются
Способ эксплуатации
  • Манипулирование структурами данных
Способ устранения Обновление программного обеспечения
Информация об устранении Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
Прочая информация Данные уточняются
Последние изменения