]> granicus.if.org Git - php/commitdiff
Fix bug #67060: use default mode of 660
authorStanislav Malyshev <stas@php.net>
Tue, 15 Apr 2014 17:43:24 +0000 (10:43 -0700)
committerStanislav Malyshev <stas@php.net>
Tue, 29 Apr 2014 16:14:11 +0000 (09:14 -0700)
NEWS
sapi/fpm/fpm/fpm_unix.c
sapi/fpm/php-fpm.conf.in

diff --git a/NEWS b/NEWS
index 387d070c028eee049787a86a9481ff7b00748024..104279441a7faaaef5aebf0db781ecef3eb8b8fd 100644 (file)
--- a/NEWS
+++ b/NEWS
@@ -25,7 +25,7 @@ PHP                                                                        NEWS
   . Fix bug #64498 ($phar->buildFromDirectory can't compress file with an accent 
     in its name). (PR #588) 
 
-?? ??? 2014, PHP 5.4.28
+01 May 2014, PHP 5.4.28
 
 - Core:
   . Fixed bug #61019 (Out of memory on command stream_get_contents). (Mike)
@@ -55,6 +55,8 @@ PHP                                                                        NEWS
 
 - FPM:
   . Fixed bug #66482 (unknown entry 'priority' in php-fpm.conf). 
+  . Fixed bug #67060 (sapi/fpm: possible privilege escalation due to insecure 
+    default configuration) (CVE-2014-0185). (Stas)
 
 - JSON:
   . Fixed bug #66021 (Blank line inside empty array/object when
index 48249e8a49488bf3cab77245636dd2bd872870b3..ea0e67369cd534448894db87c1ab31a8b7ecad96 100644 (file)
@@ -35,7 +35,7 @@ int fpm_unix_resolve_socket_premissions(struct fpm_worker_pool_s *wp) /* {{{ */
        /* uninitialized */
        wp->socket_uid = -1;
        wp->socket_gid = -1;
-       wp->socket_mode = 0666;
+       wp->socket_mode = 0660;
 
        if (!c) {
                return 0;
index 1e70f2c1c1e0ea0fa84d8a7cff6df300e808bd11..9205d422399b4d5571592fbc1cd57f3419493a80 100644 (file)
@@ -166,10 +166,10 @@ listen = 127.0.0.1:9000
 ; permissions must be set in order to allow connections from a web server. Many
 ; BSD-derived systems allow connections regardless of permissions. 
 ; Default Values: user and group are set as the running user
-;                 mode is set to 0666
+;                 mode is set to 0660
 ;listen.owner = @php_fpm_user@
 ;listen.group = @php_fpm_group@
-;listen.mode = 0666
+;listen.mode = 0660
  
 ; List of ipv4 addresses of FastCGI clients which are allowed to connect.
 ; Equivalent to the FCGI_WEB_SERVER_ADDRS environment variable in the original