Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la implementación phpinfo en PHP (CVE-2014-4721)

Gravedad CVSS v2.0:
BAJA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
06/07/2014
Última modificación:
12/04/2025

Descripción

La implementación phpinfo en ext/standard/info.c en PHP anterior a 5.4.30 y 5.5.x anterior a 5.5.14 no asegura el uso del tipo de datos de cadenas para las variables PHP_AUTH_PW, PHP_AUTH_TYPE, PHP_AUTH_USER y PHP_SELF, lo que podría permitir a atacantes dependientes de contexto obtener información sensible de la memoria de proceso mediante el uso de el tipo de datos de enteros con valores manipulados, relacionado con una vulnerabilidad de 'confusión de tipo', tal y como fue demostrado mediante la lectura de una clave SSL privada en un entorno de alojamiento web de Apache HTTP Server con mod_ssl y un 5.3.x mod_php de PHP.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 5.3.0 (incluyendo) 5.3.29 (excluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 5.4.0 (incluyendo) 5.4.30 (excluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 5.5.0 (incluyendo) 5.5.14 (excluyendo)
cpe:2.3:o:debian:debian_linux:7.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*