PHP through 7.0.8 does not attempt to address RFC 3875 section 4.1.18 namespace conflicts and therefore does not protect applications from the presence of untrusted client data in the HTTP_PROXY environment variable, which might allow remote attackers to redirect an application's outbound HTTP traffic to an arbitrary proxy server via a crafted Proxy header in an HTTP request, as demonstrated by (1) an application that makes a getenv('HTTP_PROXY') call or (2) a CGI configuration of PHP, aka an "httpoxy" issue.
{
"unresolved_ranges": [
{
"cpes": [
"cpe:2.3:o:hp:storeever_msl6480_tape_library_firmware:*:*:*:*:*:*:*:*"
],
"extracted_events": [
{
"last_affected": "5.09"
}
],
"source": "CPE_RANGE",
"vendor_product": "hp:storeever_msl6480_tape_library_firmware"
},
{
"cpes": [
"cpe:2.3:a:hp:system_management_homepage:*:*:*:*:*:*:*:*"
],
"extracted_events": [
{
"last_affected": "7.5.5.0"
}
],
"source": "CPE_RANGE",
"vendor_product": "hp:system_management_homepage"
},
{
"cpes": [
"cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*"
],
"extracted_events": [
{
"introduced": "8.0"
},
{
"last_affected": "8.0"
}
],
"source": "CPE_STRING",
"vendor_product": "debian:debian_linux"
},
{
"cpes": [
"cpe:2.3:o:fedoraproject:fedora:23:*:*:*:*:*:*:*",
"cpe:2.3:o:fedoraproject:fedora:24:*:*:*:*:*:*:*"
],
"extracted_events": [
{
"introduced": "23"
},
{
"last_affected": "23"
},
{
"introduced": "24"
},
{
"last_affected": "24"
}
],
"source": "CPE_STRING",
"vendor_product": "fedoraproject:fedora"
},
{
"cpes": [
"cpe:2.3:o:opensuse:leap:42.1:*:*:*:*:*:*:*"
],
"extracted_events": [
{
"introduced": "42.1"
},
{
"last_affected": "42.1"
}
],
"source": "CPE_STRING",
"vendor_product": "opensuse:leap"
},
{
"cpes": [
"cpe:2.3:a:oracle:communications_user_data_repository:10.0.0:*:*:*:*:*:*:*",
"cpe:2.3:a:oracle:communications_user_data_repository:10.0.1:*:*:*:*:*:*:*",
"cpe:2.3:a:oracle:communications_user_data_repository:12.0.0:*:*:*:*:*:*:*"
],
"extracted_events": [
{
"introduced": "10.0.0"
},
{
"last_affected": "10.0.0"
},
{
"introduced": "10.0.1"
},
{
"last_affected": "10.0.1"
},
{
"introduced": "12.0.0"
},
{
"last_affected": "12.0.0"
}
],
"source": "CPE_STRING",
"vendor_product": "oracle:communications_user_data_repository"
},
{
"cpes": [
"cpe:2.3:a:oracle:enterprise_manager_ops_center:12.2.2:*:*:*:*:*:*:*",
"cpe:2.3:a:oracle:enterprise_manager_ops_center:12.3.2:*:*:*:*:*:*:*"
],
"extracted_events": [
{
"introduced": "12.2.2"
},
{
"last_affected": "12.2.2"
},
{
"introduced": "12.3.2"
},
{
"last_affected": "12.3.2"
}
],
"source": "CPE_STRING",
"vendor_product": "oracle:enterprise_manager_ops_center"
},
{
"cpes": [
"cpe:2.3:o:oracle:linux:6:-:*:*:*:*:*:*",
"cpe:2.3:o:oracle:linux:7:-:*:*:*:*:*:*"
],
"extracted_events": [
{
"introduced": "6-NA"
},
{
"last_affected": "6-NA"
},
{
"introduced": "7-NA"
},
{
"last_affected": "7-NA"
}
],
"source": "CPE_STRING",
"vendor_product": "oracle:linux"
},
{
"cpes": [
"cpe:2.3:o:redhat:enterprise_linux_desktop:6.0:*:*:*:*:*:*:*"
],
"extracted_events": [
{
"introduced": "6.0"
},
{
"last_affected": "6.0"
}
],
"source": "CPE_STRING",
"vendor_product": "redhat:enterprise_linux_desktop"
},
{
"cpes": [
"cpe:2.3:o:redhat:enterprise_linux_server:6.0:*:*:*:*:*:*:*"
],
"extracted_events": [
{
"introduced": "6.0"
},
{
"last_affected": "6.0"
}
],
"source": "CPE_STRING",
"vendor_product": "redhat:enterprise_linux_server"
},
{
"cpes": [
"cpe:2.3:o:redhat:enterprise_linux_workstation:6.0:*:*:*:*:*:*:*"
],
"extracted_events": [
{
"introduced": "6.0"
},
{
"last_affected": "6.0"
}
],
"source": "CPE_STRING",
"vendor_product": "redhat:enterprise_linux_workstation"
}
]
}{
"cpe": "cpe:2.3:a:php:php:*:*:*:*:*:*:*:*",
"extracted_events": [
{
"introduced": "5.5.0"
},
{
"fixed": "5.5.38"
},
{
"introduced": "5.6.0"
},
{
"fixed": "5.6.24"
},
{
"introduced": "7.0.0"
},
{
"last_affected": "7.0.8"
}
],
"source": "CPE_RANGE"
}