{"schema_version":"1.8.0","id":"CVE-2016-4473","published":"2017-06-08T20:29:00.217Z","modified":"2026-08-07T11:31:18.737900792Z","related":["SUSE-SU-2016:2460-1","SUSE-SU-2016:2460-2"],"details":"/ext/phar/phar_object.c in PHP 7.0.7 and 5.6.x allows remote attackers to execute arbitrary code.  NOTE: Introduced as part of an incomplete fix to CVE-2015-6833.","affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/php/php-src","events":[{"introduced":"8648f76bac2f78391a1539253f21d62f53d83022"},{"last_affected":"fb59213fc461f079bc218abf44cb5e2b4db2182c"}],"database_specific":{"cpe":["cpe:2.3:a:php:php:5.6.0:alpha1:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.0:alpha2:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.0:alpha3:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.0:beta1:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.0:beta2:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.0:beta3:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.0:beta4:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.1:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.2:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.3:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.4:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.5:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.6:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.7:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.8:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.9:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.10:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.11:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.12:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.13:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.14:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.15:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.16:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.17:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.18:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.19:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.20:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.21:*:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.22:*:*:*:*:*:*:*","cpe:2.3:a:php:php:7.0.7:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"5.6.0-alpha1"},{"last_affected":"5.6.0-alpha1"},{"introduced":"5.6.0-alpha2"},{"last_affected":"5.6.0-alpha2"},{"introduced":"5.6.0-alpha3"},{"last_affected":"5.6.0-alpha3"},{"introduced":"5.6.0-beta1"},{"last_affected":"5.6.0-beta1"},{"introduced":"5.6.0-beta2"},{"last_affected":"5.6.0-beta2"},{"introduced":"5.6.0-beta3"},{"last_affected":"5.6.0-beta3"},{"introduced":"5.6.0-beta4"},{"last_affected":"5.6.0-beta4"},{"introduced":"5.6.1"},{"last_affected":"5.6.1"},{"introduced":"5.6.2"},{"last_affected":"5.6.2"},{"introduced":"5.6.3"},{"last_affected":"5.6.3"},{"introduced":"5.6.4"},{"last_affected":"5.6.4"},{"introduced":"5.6.5"},{"last_affected":"5.6.5"},{"introduced":"5.6.6"},{"last_affected":"5.6.6"},{"introduced":"5.6.7"},{"last_affected":"5.6.7"},{"introduced":"5.6.8"},{"last_affected":"5.6.8"},{"introduced":"5.6.9"},{"last_affected":"5.6.9"},{"introduced":"5.6.10"},{"last_affected":"5.6.10"},{"introduced":"5.6.11"},{"last_affected":"5.6.11"},{"introduced":"5.6.12"},{"last_affected":"5.6.12"},{"introduced":"5.6.13"},{"last_affected":"5.6.13"},{"introduced":"5.6.14"},{"last_affected":"5.6.14"},{"introduced":"5.6.15"},{"last_affected":"5.6.15"},{"introduced":"5.6.16"},{"last_affected":"5.6.16"},{"introduced":"5.6.17"},{"last_affected":"5.6.17"},{"introduced":"5.6.18"},{"last_affected":"5.6.18"},{"introduced":"5.6.19"},{"last_affected":"5.6.19"},{"introduced":"5.6.20"},{"last_affected":"5.6.20"},{"introduced":"5.6.21"},{"last_affected":"5.6.21"},{"introduced":"5.6.22"},{"last_affected":"5.6.22"},{"introduced":"7.0.7"},{"last_affected":"7.0.7"}],"source":"CPE_STRING"}}],"versions":["5.6.0-alpha1","5.6.0-alpha2","5.6.0-alpha3","5.6.0-beta1","5.6.0-beta2","5.6.0-beta3","5.6.0-beta4","5.6.1","5.6.10","5.6.11","5.6.12","5.6.13","5.6.14","5.6.15","5.6.16","5.6.17","5.6.18","5.6.19","5.6.2","5.6.20","5.6.21","5.6.22","5.6.3","5.6.4","5.6.5","5.6.6","5.6.7","5.6.8","5.6.9","7.0.7"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2016-4473.json"}}],"references":[{"type":"ADVISORY","url":"http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00007.html"},{"type":"ADVISORY","url":"http://rhn.redhat.com/errata/RHSA-2016-2750.html"},{"type":"ADVISORY","url":"http://www.securityfocus.com/bid/98999"},{"type":"FIX","url":"https://bugzilla.redhat.com/show_bug.cgi?id=1347772"}],"database_specific":{"unresolved_ranges":[{"cpes":["cpe:2.3:a:php:php:5.6.0:alpha4:*:*:*:*:*:*","cpe:2.3:a:php:php:5.6.0:alpha5:*:*:*:*:*:*"],"extracted_events":[{"introduced":"5.6.0-alpha4"},{"last_affected":"5.6.0-alpha4"},{"introduced":"5.6.0-alpha5"},{"last_affected":"5.6.0-alpha5"}],"source":"CPE_STRING","vendor_product":"php:php"},{"cpes":["cpe:2.3:o:suse:linux_enterprise_module_for_web_scripting:12:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"12"},{"last_affected":"12"}],"source":"CPE_STRING","vendor_product":"suse:linux_enterprise_module_for_web_scripting"},{"cpes":["cpe:2.3:o:suse:linux_enterprise_software_development_kit:12:sp1:*:*:*:*:*:*"],"extracted_events":[{"introduced":"12-sp1"},{"last_affected":"12-sp1"}],"source":"CPE_STRING","vendor_product":"suse:linux_enterprise_software_development_kit"}]},"severity":[{"type":"CVSS_V3","score":"CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H"}]}