PHP 任意文件泄漏跟任意文件写破绽






受影响体系:

PHP PHP 5.3.13

PHP PHP 5.3.12

PHP PHP 5.3.11

PHP PHP 5.3.10

PHP PHP 5.3.1

PHP PHP 5.3

描写:


BUGTRAQ ID: 58224

CVE(CAN) ID: CVE20131635,CVE20131643



PHP 是一种 HTML 内嵌式的语言,是一种在服务器端执行的嵌入HTML文档的脚本语言,语言的作风有相似于C语言,被普遍地应用。



PHP 5.3.22在写SOAP wsdl缓存文件到文件系统之前,不验证配置指令directive soap.wsdl_cache_dir。这样攻打者就可以写任意wsdl文件到任意地位。PHP容许在解析SOAP wsdl文件时应用外部实体,可使袭击者读取任意文件。假如Web利用将用户供给的数据反序列化并试图履行其中的方式,攻击者就能够在非wsdl模式中发送已初始化的序列化SoapClient对象,使PHP主动解析location option参数指定的远程XML文档。



.起源:vendor



链接:packetstormsecurity./files/cve/CVE20131635

.



倡议:


厂商补丁:



PHP



泛亚娱乐|http://yuan01.bc88.info/fei/厂商已经宣布了进级补丁以修复这个保险问题,请到厂商的主页下载:



www.php.net

10-05 21:00