Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden. Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
Seit rund einer Woche existiert ein Exploit für eine Lücke in PHP, die bereits seit einem Jahr bekannt und mittlerweile in den Versionen 5.3.12 und 5.4.2 geschlossen ist. Der jetzt kursierende Exploit nutzt ältere Installationen von PHP aus, wenn PHP im CGI-Modus betrieben wird.
Da Du offensichtlich Debian Squeeze nutzt, wäre es zu empfehlen die PHP Versionen von www.dotdeb.org zu benutzen, die werden öfter aktualisiert, als in den Debian Sources.
Auf meinem Strato vserver ist php 5.3.10 installiert. OS ist Ubuntu 12.04. Scheinbar sind die Strato-Paketquellen nicht up-to-date*. Genau genommen lautet das Paket: 5.3.10-1ubuntu3.8
Da Du offensichtlich Debian Squeeze nutzt, wäre es zu empfehlen die PHP Versionen von www . dotdeb . org zu benutzen, die werden öfter aktualisiert, als in den Debian Sources.
Naja wie im Beitrag geschrieben steht, betrifft es nur die CGI Variante von PHP. Ich denke die meisten werden alleine schon aus Performancegründen mod_php nutzen. Die Angriffe die gegen meinen Debian Squeeze VServer liefen, waren erfolglos.
Ich fand da schon die Bot-Welle vom letzten Monat schlimmer, die phpMyAdmin Installation angriff.
edit: meh, da war schon jemand schneller
Die aktuelle PHP Version 5.3.3-7+squeeze17 ist nicht betroffen.
Genauergesagt wurde es bereits am 8.Mai.2012 mit squeeze9 gefixt.
Auszug aus dem offiziellen Changelog
php5 (5.3.3-7+squeeze9) squeeze-security; urgency=high
* Add more return value checks for CVE-2011-4153 (pulled from OpenSUSE)
* CVE-2012-1172: Fix insufficient validation of upload name leading
to corrupted $_FILES indices
* CVE-2012-1823,CVE-2012-2311: Fix PHP-CGI query string parameter
vulnerability
-- Ondřej Surý <ondrej@debian.org> Tue, 08 May 2012 12:18:57 +0200
Die Frage ist, seit welcher PHP-Version dieser Fehler auftaucht? Üblicherweise werden viele Bugs ja durch Programmierfehler erst "eingeschleppt"... findet sich dazu auch etwas?
Das Glück haben nicht alle Vor allem wenn man LMS hostet (Moodle). Wir fahren da sogar noch Version 2.3.9+ obwohl es schon 2.6 oder so gibt. Gibt aber nichts über ein Stabiles System