PHP memory_limit Remote Code Execution Vulnerability
BID:10725
Info
PHP memory_limit Remote Code Execution Vulnerability
| Bugtraq ID: | 10725 |
| Class: | Failure to Handle Exceptional Conditions |
| CVE: |
CVE-2004-0594 |
| Remote: | Yes |
| Local: | No |
| Published: | Jul 14 2004 12:00AM |
| Updated: | Nov 15 2007 12:36AM |
| Credit: | Discovery of this issue is credited to Stefan Esser <[email protected]>. |
| Vulnerable: |
Trustix Secure Linux 2.1 Trustix Secure Linux 2.0 Trustix Secure Linux 1.5 Trustix Secure Enterprise Linux 2.0 Redhat Stronghold 4.0 Redhat Linux 9.0 i386 Redhat Linux 8.0 i686 Redhat Linux 8.0 i386 Redhat Linux 8.0 Redhat Linux 7.3 i686 Redhat Linux 7.3 i386 Redhat Linux 7.3 Redhat Fedora Core2 Redhat Fedora Core1 Redhat Enterprise Linux WS 3 Redhat Enterprise Linux ES 3 Redhat Enterprise Linux AS 3 Redhat Desktop 3.0 PHP PHP 5.0 candidate 3 PHP PHP 5.0 candidate 2 PHP PHP 5.0 candidate 1 PHP PHP 4.3.7 PHP PHP 4.3.6 PHP PHP 4.3.5 PHP PHP 4.3.3 PHP PHP 4.3.2 PHP PHP 4.3.1 PHP PHP 4.3 PHP PHP 4.2.3 PHP PHP 4.2.2 PHP PHP 4.2.1 PHP PHP 4.2 .0 PHP PHP 4.2 -dev PHP PHP 4.1.2 PHP PHP 4.1.1 PHP PHP 4.1 .0 PHP PHP 4.0.7 RC3 PHP PHP 4.0.7 RC2 PHP PHP 4.0.7 RC1 PHP PHP 4.0.7 PHP PHP 4.0.6 PHP PHP 4.0.5 PHP PHP 4.0.4 PHP PHP 4.0.3 pl1 PHP PHP 4.0.3 PHP PHP 4.0.2 PHP PHP 4.0.1 pl2 PHP PHP 4.0.1 pl1 PHP PHP 4.0.1 PHP PHP 4.0 0 PHP PHP 3.0.18 PHP PHP 3.0.17 PHP PHP 3.0.16 PHP PHP 3.0.15 PHP PHP 3.0.14 PHP PHP 3.0.13 PHP PHP 3.0.12 PHP PHP 3.0.11 PHP PHP 3.0.10 PHP PHP 3.0.9 PHP PHP 3.0.8 PHP PHP 3.0.7 PHP PHP 3.0.6 PHP PHP 3.0.5 PHP PHP 3.0.4 PHP PHP 3.0.3 PHP PHP 3.0.2 PHP PHP 3.0.1 PHP PHP 3.0 0 PHP PHP 3.0 .16 PHP PHP 3.0 .13 PHP PHP 3.0 .12 PHP PHP 3.0 .11 PHP PHP 3.0 .10 Mandriva Linux Mandrake 10.0 AMD64 Mandriva Linux Mandrake 10.0 Mandriva Linux Mandrake 9.2 amd64 Mandriva Linux Mandrake 9.2 HP OpenVMS Secure Web Server 7.3 -2 HP OpenVMS Secure Web Server 7.3 -1 HP OpenVMS Secure Web Server 7.3 HP OpenVMS Secure Web Server 7.2 -2 HP HP-UX B.11.23 HP HP-UX B.11.22 HP HP-UX B.11.11 HP HP-UX B.11.11 HP HP-UX B.11.00 HP Compaq Secure Web Server for OpenVMS 2.0 PHP HP Compaq Secure Web Server for OpenVMS 2.0 HP Compaq Secure Web Server for OpenVMS 1.3 HP Compaq Secure Web Server for OpenVMS 1.2 Debian Linux 3.0 sparc Debian Linux 3.0 s/390 Debian Linux 3.0 ppc Debian Linux 3.0 mipsel Debian Linux 3.0 mips Debian Linux 3.0 m68k Debian Linux 3.0 ia-64 Debian Linux 3.0 ia-32 Debian Linux 3.0 hppa Debian Linux 3.0 arm Debian Linux 3.0 alpha Debian Linux 3.0 Avaya S8700 R2.0.1 Avaya S8700 R2.0.0 Avaya S8500 R2.0.1 Avaya S8500 R2.0.0 Avaya S8300 R2.0.1 Avaya S8300 R2.0.0 Avaya Integrated Management Avaya Converged Communications Server 2.0 Apple Mac OS X Server 10.3.7 Apple Mac OS X Server 10.3.6 Apple Mac OS X Server 10.3.5 Apple Mac OS X Server 10.3.4 Apple Mac OS X Server 10.3.3 Apple Mac OS X Server 10.3.2 Apple Mac OS X Server 10.3.1 Apple Mac OS X Server 10.3 Apple Mac OS X Server 10.2.8 Apple Mac OS X Server 10.2.7 Apple Mac OS X Server 10.2.6 Apple Mac OS X Server 10.2.5 Apple Mac OS X Server 10.2.4 Apple Mac OS X Server 10.2.3 Apple Mac OS X Server 10.2.2 Apple Mac OS X Server 10.2.1 Apple Mac OS X Server 10.2 Apple Mac OS X Server 10.1.5 Apple Mac OS X Server 10.1.4 Apple Mac OS X Server 10.1.3 Apple Mac OS X Server 10.1.2 Apple Mac OS X Server 10.1.1 Apple Mac OS X Server 10.1 Apple Mac OS X Server 10.0 Apple Mac OS X 10.3.7 Apple Mac OS X 10.3.6 Apple Mac OS X 10.3.5 Apple Mac OS X 10.3.4 Apple Mac OS X 10.3.3 Apple Mac OS X 10.3.2 Apple Mac OS X 10.3.1 Apple Mac OS X 10.3 Apple Mac OS X 10.2.8 Apple Mac OS X 10.2.7 Apple Mac OS X 10.2.6 Apple Mac OS X 10.2.5 Apple Mac OS X 10.2.4 Apple Mac OS X 10.2.3 Apple Mac OS X 10.2.2 Apple Mac OS X 10.2.1 Apple Mac OS X 10.2 Apple Mac OS X 10.1.5 Apple Mac OS X 10.1.4 Apple Mac OS X 10.1.3 Apple Mac OS X 10.1.2 Apple Mac OS X 10.1.1 Apple Mac OS X 10.1 Apple Mac OS X 10.1 Apple Mac OS X 10.0.4 Apple Mac OS X 10.0.3 Apple Mac OS X 10.0.2 Apple Mac OS X 10.0.1 Apple Mac OS X 10.0 3 Apple Mac OS X 10.0 |
| Not Vulnerable: |
PHP PHP 5.0 .0 PHP PHP 4.3.8 Apple Mac OS X Server 10.3.8 Apple Mac OS X 10.3.8 |
Discussion
PHP memory_limit Remote Code Execution Vulnerability
PHP modules compiled with memory_limit support are affected by a remote code-execution vulnerability. This issue occurs because the PHP module fails to properly handle memory_limit request termination.
An attacker can leverage this issue by exploiting the Apache ap_escape_html Memory Allocation Denial Of Service Vulnerability (BID 10619). The attacker can cause premature termination during critical code execution. Note that although the Apache vulnerability is the only known attack vector, there may be other attack vectors that are currently unknown.
Attackers can exploit this issue to execute arbitrary code on an affected computer within the context of the vulnerable application, facilitating unauthorized access.
PHP modules compiled with memory_limit support are affected by a remote code-execution vulnerability. This issue occurs because the PHP module fails to properly handle memory_limit request termination.
An attacker can leverage this issue by exploiting the Apache ap_escape_html Memory Allocation Denial Of Service Vulnerability (BID 10619). The attacker can cause premature termination during critical code execution. Note that although the Apache vulnerability is the only known attack vector, there may be other attack vectors that are currently unknown.
Attackers can exploit this issue to execute arbitrary code on an affected computer within the context of the vulnerable application, facilitating unauthorized access.
Exploit / POC
PHP memory_limit Remote Code Execution Vulnerability
UPDATE: Core Security Technologies has developed a working commercial exploit for its CORE IMPACT product. This exploit is not otherwise publicly available or known to be circulating in the wild.
The following exploit is available:
UPDATE: Core Security Technologies has developed a working commercial exploit for its CORE IMPACT product. This exploit is not otherwise publicly available or known to be circulating in the wild.
The following exploit is available:
Solution / Fix
PHP memory_limit Remote Code Execution Vulnerability
Solution:
Please see the referenced advisories for more information.
HP HP-UX B.11.11
HP HP-UX B.11.23
HP HP-UX B.11.11
HP HP-UX B.11.00
Apple Mac OS X 10.2.8
Apple Mac OS X Server 10.2.8
Apple Mac OS X Server 10.3.7
Apple Mac OS X 10.3.7
PHP PHP 4.0 0
PHP PHP 4.0.1
PHP PHP 4.0.1 pl2
PHP PHP 4.0.2
PHP PHP 4.0.3 pl1
PHP PHP 4.0.3
PHP PHP 4.0.5
PHP PHP 4.0.7 RC1
PHP PHP 4.0.7 RC2
PHP PHP 4.1 .0
PHP PHP 4.2 -dev
PHP PHP 4.2.1
PHP PHP 4.3
PHP PHP 4.3.2
PHP PHP 4.3.5
PHP PHP 4.3.6
PHP PHP 5.0 candidate 1
Solution:
Please see the referenced advisories for more information.
HP HP-UX B.11.11
-
HP HP-UX Apache-based Web Server v.2.0.50.00
http://software.hp.com
HP HP-UX B.11.23
-
HP HP-UX Apache-based Web Server v.2.0.50.00
http://software.hp.com
HP HP-UX B.11.11
-
HP HP-UX Apache-based Web Server v.2.0.50.00
http://software.hp.com
HP HP-UX B.11.00
-
HP HP-UX Apache-based Web Server v.2.0.50.00
http://software.hp.com
Apple Mac OS X 10.2.8
-
Apple Security Update 2005-001 (Mac OS X 10.2.8 Client) 1.0
http://www.apple.com/support/downloads/securityupdate2005001macosx1028 client.html
Apple Mac OS X Server 10.2.8
-
Apple Security Update 2005-001 (Mac OS X 10.2.8 Server) 1.0
http://www.apple.com/support/downloads/securityupdate2005001macosx1028 server.html
Apple Mac OS X Server 10.3.7
-
Apple Security Update 2005-001 (Mac OS X 10.3.7 Server) 1.0
http://www.apple.com/support/downloads/securityupdate2005001macosx1037 server.html -
Apple Mac OS X 10.3.8 upgrade
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty1.pl/product=05368&plat form=osx&method=sa/MacOSXUpdate10.3.8.dmg
Apple Mac OS X 10.3.7
-
Apple Security Update 2005-001 (Mac OS X 10.3.7 Client) 1.0
http://www.apple.com/support/downloads/securityupdate2005001macosx1037 client.html -
Apple Mac OS X 10.3.8 upgrade
http://wsidecar.apple.com/cgi-bin/nph-reg3rdpty1.pl/product=05368&plat form=osx&method=sa/MacOSXUpdate10.3.8.dmg
PHP PHP 4.0 0
-
PHP PHP 4.3.8
http://www.php.net/downloads.php
PHP PHP 4.0.1
-
PHP PHP 4.3.8
http://www.php.net/downloads.php
PHP PHP 4.0.1 pl2
-
PHP PHP 4.3.8
http://www.php.net/downloads.php
PHP PHP 4.0.2
-
PHP PHP 4.3.8
http://www.php.net/downloads.php
PHP PHP 4.0.3 pl1
-
PHP PHP 4.3.8
http://www.php.net/downloads.php
PHP PHP 4.0.3
-
PHP PHP 4.3.8
http://www.php.net/downloads.php
PHP PHP 4.0.5
-
PHP PHP 4.3.8
http://www.php.net/downloads.php
PHP PHP 4.0.7 RC1
-
PHP PHP 4.3.8
http://www.php.net/downloads.php
PHP PHP 4.0.7 RC2
-
PHP PHP 4.3.8
http://www.php.net/downloads.php
PHP PHP 4.1 .0
-
PHP PHP 4.3.8
http://www.php.net/downloads.php -
SuSE mod_php4-4.1.0-317.i386.patch.rpm
ftp://ftp.suse.com/pub/suse/i386/update/8.0/n2/mod_php4-4.1.0-317.i386 .patch.rpm -
SuSE mod_php4-core-4.1.0-317.i386.patch.rpm
ftp://ftp.suse.com/pub/suse/i386/update/8.0/n2/mod_php4-core-4.1.0-317 .i386.patch.rpm -
SuSE mod_php4-servlet-4.1.0-317.i386.patch.rpm
ftp://ftp.suse.com/pub/suse/i386/update/8.0/n2/mod_php4-servlet-4.1.0- 317.i386.patch.rpm -
SuSE mod_php4-4.1.0-317.i386.rpm
ftp://ftp.suse.com/pub/suse/i386/update/8.0/n2/mod_php4-4.1.0-317.i386 .rpm -
SuSE mod_php4-core-4.1.0-317.i386.rpm
ftp://ftp.suse.com/pub/suse/i386/update/8.0/n2/mod_php4-core-4.1.0-317 .i386.rpm -
SuSE mod_php4-servlet-4.1.0-317.i386.rpm
ftp://ftp.suse.com/pub/suse/i386/update/8.0/n2/mod_php4-servlet-4.1.0- 317.i386.rpm
PHP PHP 4.2 -dev
-
PHP PHP 4.3.8
http://www.php.net/downloads.php
PHP PHP 4.2.1
-
PHP PHP 4.3.8
http://www.php.net/downloads.php
PHP PHP 4.3
-
PHP PHP 4.3.8
http://www.php.net/downloads.php
PHP PHP 4.3.2
-
PHP PHP 4.3.8
http://www.php.net/downloads.php
PHP PHP 4.3.5
-
PHP PHP 4.3.8
http://www.php.net/downloads.php -
Trustix mod_php4-4.3.8-1tr.i586.rpm
Trustix Secure Linux 2.0
ftp://ftp.trustix.org/pub/trustix/updates/ -
Trustix mod_php4-cli-4.3.8-1tr.i586.rpm
Trustix Secure Linux 2.0
ftp://ftp.trustix.org/pub/trustix/updates/ -
Trustix mod_php4-devel-4.3.8-1tr.i586.rpm
Trustix Secure Linux 2.0
ftp://ftp.trustix.org/pub/trustix/updates/ -
Trustix mod_php4-domxml-4.3.8-1tr.i586.rpm
Trustix Secure Linux 2.0
ftp://ftp.trustix.org/pub/trustix/updates/ -
Trustix mod_php4-exif-4.3.8-1tr.i586.rpm
Trustix Secure Linux 2.0
ftp://ftp.trustix.org/pub/trustix/updates/ -
Trustix mod_php4-gd-4.3.8-1tr.i586.rpm
Trustix Secure Linux 2.0
ftp://ftp.trustix.org/pub/trustix/updates/ -
Trustix mod_php4-imap-4.3.8-1tr.i586.rpm
Trustix Secure Linux 2.0
ftp://ftp.trustix.org/pub/trustix/updates/ -
Trustix mod_php4-ldap-4.3.8-1tr.i586.rpm
Trustix Secure Linux 2.0
ftp://ftp.trustix.org/pub/trustix/updates/ -
Trustix mod_php4-mysql-4.3.8-1tr.i586.rpm
Trustix Secure Linux 2.0
ftp://ftp.trustix.org/pub/trustix/updates/ -
Trustix mod_php4-pgsql-4.3.8-1tr.i586.rpm
Trustix Secure Linux 2.0
ftp://ftp.trustix.org/pub/trustix/updates/ -
Trustix mod_php4-test-4.3.8-1tr.i586.rpm
Trustix Secure Linux 2.0
ftp://ftp.trustix.org/pub/trustix/updates/
PHP PHP 4.3.6
-
Conectiva php4-4.3.6-63187U10_1cl.i386.rpm
ftp://atualizacoes.conectiva.com.br/10/10/RPMS/php4-4.3.6-63187U10_1cl .i386.rpm -
Conectiva php4-dba-4.3.6-63187U10_1cl.i386.rpm
ftp://atualizacoes.conectiva.com.br/10/10/RPMS/php4-dba-4.3.6-63187U10 _1cl.i386.rpm -
Conectiva php4-devel-4.3.6-63187U10_1cl.i386.rpm
ftp://atualizacoes.conectiva.com.br/10/10/RPMS/php4-devel-4.3.6-63187U 10_1cl.i386.rpm -
Conectiva php4-doc-4.3.6-63187U10_1cl.i386.rpm
ftp://atualizacoes.conectiva.com.br/10/10/RPMS/php4-doc-4.3.6-63187U10 _1cl.i386.rpm -
Conectiva php4-doc-es-4.3.6-63187U10_1cl.i386.rpm
ftp://atualizacoes.conectiva.com.br/10/10/RPMS/php4-doc-es-4.3.6-63187 U10_1cl.i386.rpm -
Conectiva php4-doc-pt_BR-4.3.6-63187U10_1cl.i386.rpm
ftp://atualizacoes.conectiva.com.br/10/10/RPMS/php4-doc-pt_BR-4.3.6-63 187U10_1cl.i386.rpm -
Conectiva php4-imap-4.3.6-63187U10_1cl.i386.rpm
ftp://atualizacoes.conectiva.com.br/10/10/RPMS/php4-imap-4.3.6-63187U1 0_1cl.i386.rpm -
Conectiva php4-ldap-4.3.6-63187U10_1cl.i386.rpm
ftp://atualizacoes.conectiva.com.br/10/10/RPMS/php4-ldap-4.3.6-63187U1 0_1cl.i386.rpm -
Conectiva php4-mcrypt-4.3.6-63187U10_1cl.i386.rpm
ftp://atualizacoes.conectiva.com.br/10/10/RPMS/php4-mcrypt-4.3.6-63187 U10_1cl.i386.rpm -
Conectiva php4-mhash-4.3.6-63187U10_1cl.i386.rpm
ftp://atualizacoes.conectiva.com.br/10/10/RPMS/php4-mhash-4.3.6-63187U 10_1cl.i386.rpm -
Conectiva php4-mnogosearch-4.3.6-63187U10_1cl.i386.rpm
ftp://atualizacoes.conectiva.com.br/10/10/RPMS/php4-mnogosearch-4.3.6- 63187U10_1cl.i386.rpm -
Conectiva php4-mssql-4.3.6-63187U10_1cl.i386.rpm
ftp://atualizacoes.conectiva.com.br/10/10/RPMS/php4-mssql-4.3.6-63187U 10_1cl.i386.rpm -
Conectiva php4-mysql-4.3.6-63187U10_1cl.i386.rpm
ftp://atualizacoes.conectiva.com.br/10/10/RPMS/php4-mysql-4.3.6-63187U 10_1cl.i386.rpm -
Conectiva php4-odbc-4.3.6-63187U10_1cl.i386.rpm
ftp://atualizacoes.conectiva.com.br/10/10/RPMS/php4-odbc-4.3.6-63187U1 0_1cl.i386.rpm -
Conectiva php4-pgsql-4.3.6-63187U10_1cl.i386.rpm
ftp://atualizacoes.conectiva.com.br/10/10/RPMS/php4-pgsql-4.3.6-63187U 10_1cl.i386.rpm -
PHP PHP 4.3.8
http://www.php.net/downloads.php
PHP PHP 5.0 candidate 1
-
PHP PHP 5.0.0
http://www.php.net/downloads.php
References
PHP memory_limit Remote Code Execution Vulnerability
References:
References:
- CLSA-2004:847 - php4: Remote arbitrary code execution vulnerabilities and other (Conectiva)
- IMMUNITY - Exploiting the php <= 4.3.7 memory_limit bug (Bas Alberts)
- RHSA-2004:392-13 - Updated php packages (RedHat)
- RHSA-2004:395-10 - Updated php packages fix security issues (RedHat)
- RHSA-2004:405-06 - Stronghold 4: New release fixes Apache, mod_ssl, and PHP (RedHat)
- RHSA-2005:816-10 - apache, mod_ssl, php update for Stronghold (RedHat)
- SSRT4812 OpenVMS running Secure Web Server (CSWS) with Apache, arbitrary code ex (HP)
- Advisory 11/2004: PHP memory_limit remote vulnerability (Stefan Esser
)