Уязвимость CVE-2020-7063: Информация

Описание

In PHP versions 7.2.x below 7.2.28, 7.3.x below 7.3.15 and 7.4.x below 7.4.3, when creating PHAR archive using PharData::buildFromIterator() function, the files are added with default permissions (0666, or all access) even if the original files on the filesystem were with more restrictive permissions. This may result in files having more lax permissions than intended when such archive is extracted.

Важность: MEDIUM (5,3) Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

Опубликовано: 28 февраля 2020 г.
Изменено: 9 мая 2022 г.
Идентификатор типа ошибки: CWE-281

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
php7p107.3.15-alt17.4.33-alt1ALT-PU-2020-1304-1246685Исправлено
php7p97.3.15-alt17.3.33-alt1ALT-PU-2020-1385-1246728Исправлено
php7p87.2.28-alt17.2.34-alt1ALT-PU-2020-1337-1246730Исправлено
php7c10f17.3.15-alt17.4.33-alt1ALT-PU-2020-1304-1246685Исправлено
php7c9f27.3.15-alt17.4.33-alt1ALT-PU-2020-1385-1246728Исправлено
php7-curlp87.2.28-alt17.2.34-alt1ALT-PU-2020-1338-1246730Исправлено
php7-intlp87.2.28-alt17.2.34-alt1ALT-PU-2020-1344-1246730Исправлено
php7-opcachep87.2.28-alt1.17.2.34-alt1.1ALT-PU-2020-1345-1246730Исправлено
php7-opensslp87.2.28-alt1.17.2.34-alt1.1ALT-PU-2020-1339-1246730Исправлено
php7-pdo_mysqlp87.2.28-alt17.2.34-alt1ALT-PU-2020-1340-1246730Исправлено
php7-pgsqlp87.2.28-alt1.27.2.34-alt1.2ALT-PU-2020-1341-1246730Исправлено
php7-tidyp87.2.28-alt17.2.34-alt1ALT-PU-2020-1347-1246730Исправлено
php7-xmlrpcp87.2.28-alt17.2.34-alt1ALT-PU-2020-1346-1246730Исправлено
php7-xslp87.2.28-alt17.2.34-alt1ALT-PU-2020-1343-1246730Исправлено
php7-zipp87.2.28-alt1.17.2.34-alt1.1ALT-PU-2020-1342-1246730Исправлено

Ссылки на рекомендации, решения и инструменты

Ссылка
Ресурс
https://bugs.php.net/bug.php?id=79082
  • Exploit
  • Vendor Advisory
openSUSE-SU-2020:0341
  • Third Party Advisory
GLSA-202003-57
  • Third Party Advisory
[debian-lts-announce] 20200326 [SECURITY] [DLA 2160-1] php5 security update
  • Third Party Advisory
USN-4330-1
  • Third Party Advisory
DSA-4717
  • Third Party Advisory
DSA-4719
  • Third Party Advisory
https://www.tenable.com/security/tns-2021-14
  • Patch
  • Third Party Advisory
    1. Конфигурация 1

      cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
      Start including
      7.2.0
      End including
      7.2.27

      cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
      Start including
      7.3.0
      End including
      7.3.14

      cpe:2.3:a:php:php:*:*:*:*:*:*:*:*
      Start including
      7.4.0
      End including
      7.4.2

      Конфигурация 2

      cpe:2.3:a:tenable:tenable.sc:*:*:*:*:*:*:*:*
      End excliding
      5.19.0

      Конфигурация 3

      cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*

      cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*

      cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*

      Конфигурация 4

      cpe:2.3:o:opensuse:leap:15.1:*:*:*:*:*:*:*