Vulnerabilidad en php_zip_make_relative_path en php_zip.c en PHP (CVE-2009-1272)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
08/04/2009
Última modificación:
09/04/2025
Descripción
La función php_zip_make_relative_path en php_zip.c en PHP v5.2.x anteriores a v5.2.9 permite a atacantes, dependiendo del contexto, provocar una denegación de servicio (caída) a través de una fichero ZIP que contiene nombres de ficheros con las rutas relativas, lo que no está bien manejado durante la extracción.
Impacto
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:php:php:5.2.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:php:php:5.2.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:php:php:5.2.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:php:php:5.2.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:php:php:5.2.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:php:php:5.2.4:*:windows:*:*:*:*:* | ||
cpe:2.3:a:php:php:5.2.5:*:*:*:*:*:*:* | ||
cpe:2.3:a:php:php:5.2.6:*:*:*:*:*:*:* | ||
cpe:2.3:a:php:php:5.2.7:*:*:*:*:*:*:* | ||
cpe:2.3:a:php:php:5.2.8:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://cvs.php.net/viewvc.cgi/php-src/ext/zip/php_zip.c?r1=1.1.2.48&r2=1.1.2.49
- http://lists.apple.com/archives/security-announce/2009/Sep/msg00004.html
- http://lists.opensuse.org/opensuse-security-announce/2009-07/msg00002.html
- http://marc.info/?l=bugtraq&m=125017764422557&w=2
- http://marc.info/?l=bugtraq&m=125017764422557&w=2
- http://secunia.com/advisories/35685
- http://secunia.com/advisories/36701
- http://support.apple.com/kb/HT3865
- http://www.openwall.com/lists/oss-security/2009/04/01/9
- http://www.openwall.com/lists/oss-security/2009/04/09/1
- http://www.php.net/releases/5_2_9.php
- http://cvs.php.net/viewvc.cgi/php-src/ext/zip/php_zip.c?r1=1.1.2.48&r2=1.1.2.49
- http://lists.apple.com/archives/security-announce/2009/Sep/msg00004.html
- http://lists.opensuse.org/opensuse-security-announce/2009-07/msg00002.html
- http://marc.info/?l=bugtraq&m=125017764422557&w=2
- http://marc.info/?l=bugtraq&m=125017764422557&w=2
- http://secunia.com/advisories/35685
- http://secunia.com/advisories/36701
- http://support.apple.com/kb/HT3865
- http://www.openwall.com/lists/oss-security/2009/04/01/9
- http://www.openwall.com/lists/oss-security/2009/04/09/1
- http://www.php.net/releases/5_2_9.php