Фонд OSTIF (Open Source Technology Improvement Fund), създаден с цел подобряване на сигурността на отворените проекти, обяви завършването на независим одит на основния код на проекта PHP. Работата е извършена от френската компания QuarksLab, която вече е била ангажирана за одит на проектите OpenVPN, VeraCrypt и OpenSSL. По време на проверката са открити 27 проблема, от които 17 са свързани със сигурността, а 10 са от информационен характер. Две от проблемите са класифицирани като опасни уязвимости, шест са с умерен риск, а девет са признати за неопасни.
Сред откритите уязвимости:
- CVE-2024-8928 — уязвимост в обработвача на филтри, водеща до повреждане на паметта.
- CVE-2024-8929 — уязвимост в драйвера на MySQL, водеща до изтичане на съдържание от паметта поради четене на данни извън границите на буфера. Свързване с контролирана от атакуващия. сървър MySQL може да доведе до изтичане на данни от други SQL заявки.
- Проблем в PHP-FPM, който позволява DoS атака чрез създаване на прекомерно натоварване на процесора.
- Три проблема с умерен риск в обвивката над OpenSSL, свързани с подравняване на ключове, презапис на инициализационен вектор и липса на проверка на параметрите DH. Плюс 4 неопасни проблема в обвивката над OpenSSL.
- Целочислено преливане при парсене на php.ini.
- CVE-2024-9026 — уязвимост в PHP-FPM, която позволява изтриване на символи от съобщенията, записвани в логовете.
- CVE-2024-8925 — проблем с раз parsing на multipart формати, водещ до неправилна обработка на данните.
Източник: opennet.ru
