受影响体系:
PHP PHP 5.3.13
PHP PHP 5.3.12
PHP PHP 5.3.11
PHP PHP 5.3.10
PHP PHP 5.3.1
PHP PHP 5.3
描写:
BUGTRAQ ID: 58224
CVE(CAN) ID: CVE20131635,CVE20131643
PHP 是一种 HTML 内嵌式的语言,是一种在服务器端执行的嵌入HTML文档的脚本语言,语言的作风有相似于C语言,被普遍地应用。
PHP 5.3.22在写SOAP wsdl缓存文件到文件系统之前,不验证配置指令directive soap.wsdl_cache_dir。这样攻打者就可以写任意wsdl文件到任意地位。PHP容许在解析SOAP wsdl文件时应用外部实体,可使袭击者读取任意文件。假如Web利用将用户供给的数据反序列化并试图履行其中的方式,攻击者就能够在非wsdl模式中发送已初始化的序列化SoapClient对象,使PHP主动解析location option参数指定的远程XML文档。
.起源:vendor
链接:packetstormsecurity./files/cve/CVE20131635
.
倡议:
厂商补丁:
PHP
泛亚娱乐|http://yuan01.bc88.info/fei/厂商已经宣布了进级补丁以修复这个保险问题,请到厂商的主页下载:
www.php.net