Seha publicado un fallo en PHP que podríapermitir a un atacante remoto eludir el filtrado de las variables de entorno.
Vulnerabilidad en PHP a través de magic_quotes_gpc
PHP incorpora una directiva 'magic_quotes_gpc',que se encarga de filtrar laspeticiones de GET, POST y Cookie. Esta directiva filtra los caracteres comillassimples, comillas dobles, la barra de path y los nulos.
Fue marcada como "deprecated" (se informa que seráborrada) en la versión 5.3.0, pero actualmente se puede seguir usando, aunqueno es recomendable porque se eliminaráen futuras versiones.

El fallo se produce durante elproceso de importación de lasvariables de entorno. Estas variables no se ven afectadas por esta directiva, portanto, se deshabilita durante este proceso. El problema es que esto no serealiza de forma correcta, lo que permitiría a un atacante remoto eludir el filtrado a través de unapetición especialmente diseñada.
A esta vulnerabilidad se le haasignado el identificador CVE-2012-0831.
El fallo se ha solucionado primero para ladistribución Ubuntu. Aunque existe un parcheoficial que soluciona este error, PHP aún no ha publicado una versiónestable que lo solucione.

Más información:
PHP svn:
http://svn.php.net/viewvc?view=revision&revision=323016
UbuntuSecurity Notice:
http://www.ubuntu.com/usn/USN-1358-1
Víctor Antonio Torre