ΠžΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½Ρ‹ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ Π°ΡƒΠ΄ΠΈΡ‚Π° бСзопасности ΠΊΠΎΠ΄ΠΎΠ²ΠΎΠΉ Π±Π°Π·Ρ‹ PHP

Π€ΠΎΠ½Π΄ OSTIF (Open Source Technology Improvement Fund), созданный с Ρ†Π΅Π»ΡŒΡŽ усилСния защищённости ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ², объявил ΠΎ Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΠΈ нСзависимого Π°ΡƒΠ΄ΠΈΡ‚Π° основной ΠΊΠΎΠ΄ΠΎΠ²ΠΎΠΉ Π±Π°Π·Ρ‹ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° PHP. Π Π°Π±ΠΎΡ‚Π° Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Π° французской ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ QuarksLab, которая ΡƒΠΆΠ΅ ΠΏΡ€ΠΈΠ²Π»Π΅ΠΊΠ°Π»Π°ΡΡŒ для Π°ΡƒΠ΄ΠΈΡ‚Π° ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² OpenVPN, VeraCrypt ΠΈ OpenSSL. Π’ Ρ…ΠΎΠ΄Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ выявлСно 27 ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… 17 ΠΈΠΌΠ΅ΡŽΡ‚ ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΠ΅ ΠΊ бСзопасности, Π° 10 носят ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹ΠΉ Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€. Π”Π²ΡƒΠΌ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°ΠΌ присвоСн статус опасных уязвимостСй, ΡˆΠ΅ΡΡ‚ΡŒ ΠΈΠΌΠ΅ΡŽΡ‚ срСдний ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ опасности, Π° Π΄Π΅Π²ΡΡ‚ΡŒ ΠΏΡ€ΠΈΠ·Π½Π°Π½Ρ‹ нСопасными.

Π‘Ρ€Π΅Π΄ΠΈ выявлСнных уязвимостСй:

  • CVE-2024-8928 β€” ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ΅ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ², приводящая ΠΊ ΠΏΠΎΠ²Ρ€Π΅ΠΆΠ΄Π΅Π½ΠΈΡŽ памяти.
  • CVE-2024-8929 β€” ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€Π΅ MySQL, приводящая ΠΊ ΡƒΡ‚Π΅Ρ‡ΠΊΠ΅ содСрТимого памяти ΠΈΠ·-Π·Π° чтСния Π΄Π°Π½Π½Ρ‹Ρ… ΠΈΠ· области Π·Π° Π³Ρ€Π°Π½ΠΈΡ†Π΅ΠΉ Π±ΡƒΡ„Π΅Ρ€Π°. ΠŸΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΊ ΠΏΠΎΠ΄ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΠ½ΠΎΠΌΡƒ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ сСрвСру MySQL ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ ΡƒΡ‚Π΅Ρ‡ΠΊΠ΅ свСдСний ΠΎ содСрТимом Π΄Ρ€ΡƒΠ³ΠΈΡ… SQL-запросов.
  • ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π² PHP-FPM, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰Π°Ρ ΡΠΎΠ²Π΅Ρ€ΡˆΠΈΡ‚ΡŒ DoS-Π°Ρ‚Π°ΠΊΡƒ Ρ‡Π΅Ρ€Π΅Π· созданиС излишнСй Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Π½Π° CPU.
  • Π’Ρ€ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ срСднСй опасности Π² обвязкС Π½Π°Π΄ OpenSSL, связанныС с Π²Ρ‹Ρ€Π°Π²Π½ΠΈΠ²Π°Π½ΠΈΠ΅ΠΌ ΠΊΠ»ΡŽΡ‡Π΅ΠΉ, ΠΏΠ΅Ρ€Π΅Π·Π°ΠΏΠΈΡΡŒΡŽ Π²Π΅ΠΊΡ‚ΠΎΡ€Π° ΠΈΠ½ΠΈΡ†ΠΈΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ отсутствиСм ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² DH. Плюс 4 нСопасных ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ Π² обвязкС Π½Π°Π΄ OpenSSL.
  • ЦСлочислСнноС ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΏΡ€ΠΈ Ρ€Π°Π·Π±ΠΎΡ€Π΅ php.ini.
  • CVE-2024-9026 β€” ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π² PHP-FPM, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰Π°Ρ ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ символы ΠΈΠ· сообщСний, Π²Ρ‹Π²ΠΎΠ΄ΠΈΠΌΡ‹Ρ… Π² Π»ΠΎΠ³.
  • CVE-2024-8925 β€” ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° с Ρ€Π°Π·Π±ΠΎΡ€ΠΎΠΌ multipart-Ρ„ΠΎΡ€ΠΌ, приводящая ΠΊ Π½Π΅ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΠΎΠΉ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅ Π΄Π°Π½Π½Ρ‹Ρ….

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ