Фондът OSTIF (Фонд за подобряване на технологиите с отворен код), създаден с цел усилване на защитата на отворените проекти, обяви завършването на независим одит на основната кодова база на проекта PHP. Работата беше извършена от френската компания QuarksLab, която вече е ангажирана за одити на проекти като OpenVPN, VeraCrypt и OpenSSL. По време на проверката бяха идентифицирани 27 проблеми, от които 17 са свързани със сигурността, а 10 носят информационен характер. Две от проблемите получиха статус на опасни уязвимости, шест имат средно ниво на опасност, а девет са признати за безопасни.
Сред идентифицираните уязвимости:
- CVE-2024-8928 — уязвимост в обработчика на филтри, водеща до повреда на паметта.
- CVE-2024-8929 — уязвимост в MySQL драйвера, водеща до изтичане на съдържание от паметта заради четене на данни извън границите на буфера. Свързването с контролирания от атакуващ MySQL може да доведе до изтичане на информация за съдържанието на други SQL заявки. сървъра Проблем в PHP-FPM, позволяващ извършване на DoS атака чрез създаване на прекомерна натовареност на CPU.
- Три проблема със средно ниво на опасност в обвивката над OpenSSL, свързани с подравняването на ключове, презаписването на вектора за инициализация и липсата на проверка на параметрите DH. Плюс 4 безопасни проблема в обвивката над OpenSSL.
- Целочислено преливане при анализа на php.ini.
- CVE-2024-9026 — уязвимост в PHP-FPM, позволяваща премахване на символи от съобщенията, записвани в дневника.
- CVE-2024-8925 — проблем с анализа на multipart форми, водеща до неправилна обработка на данните.
- Дистрибутивът openSUSE публикува алтернативен инсталатор Agama 13
Източник: opennet.ru
