Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

PHPのCGIモード利用時に深刻な脆弱性 - コード流出やDoS攻撃のおそれ

PHPをCGIモードで利用している場合に影響を受ける深刻な脆弱性「CVE-2012-1823」が判明した。

PHPをCGIモードで使用した場合、検索文字列として渡される環境変数「QUERY_STRING」の処理に不具合が存在するもので、コマンドラインオプションとして認識され、リモートからコードを読み取られたり、サービス拒否が発生する可能性があるという。「mod_php」などCGIモード以外で利用する場合は影響を受けない。

The PHP Groupでは、脆弱性を解消した「PHP 5.3.12」「PHP 5.4.2」を5月3日に公開。旧バージョンの利用者にアップデートを呼びかけているが、一部修正漏れがあったとして、再度アップデートを5月8日に実施する予定。

(Security NEXT - 2012/05/08 ) このエントリーをはてなブックマークに追加

PR

関連記事

Windows版「Evernote」にリモートよりコマンド実行が可能となる脆弱性
IoT向け組込OS「AWS FreeRTOS」に複数脆弱性 - コード実行のおそれ
同一コアのスレッド同時実行技術に脆弱性 - サイドチャネル攻撃「PORTSMASH」が明らかに
JPCERT/CCのログ可視化ツールにコードインジェクションなど複数脆弱性 - 修正版がリリース
複数の自己暗号化ドライブに脆弱性 - 復号化のおそれ
Dell製ネットワーク管理製品に複数の脆弱性 - 10月のアップデートで修正済み
「Apache Struts」のアップロード機能に深刻な脆弱性 - リモートよりコード実行のおそれ
「Apache Tomcat JK mod_jk Connector」にURI制限をバイパスされる脆弱性
「WordPress」向けカレンダープラグインにXSSの脆弱性
複数無線LAN製品に脆弱性「BLEEDINGBIT」 - TI製BLEチップに起因、医療機器にも影響か