Der OSTIF (Open Source Technology Improvement Fund), der zur Verbesserung der Sicherheit offener Projekte gegrĂŒndet wurde, hat den Abschluss eines unabhĂ€ngigen Audits des Hauptcodes des PHP-Projekts bekannt gegeben. Die Arbeit wurde von der französischen Firma QuarksLab durchgefĂŒhrt, die bereits fĂŒr Audits von OpenVPN, VeraCrypt und OpenSSL beauftragt wurde. WĂ€hrend der PrĂŒfung wurden 27 Probleme identifiziert, von denen 17 sicherheitsrelevant sind und 10 informativen Charakter haben. Zwei Probleme wurden als gefĂ€hrliche SicherheitslĂŒcken eingestuft, sechs haben ein mittleres Gefahrenniveau, und neun wurden als ungefĂ€hrlich eingestuft.
Unter den festgestellten SicherheitsanfÀlligkeiten:
- CVE-2024-8928 â eine SicherheitsanfĂ€lligkeit im Filterhandler, die zu SpeicherbeschĂ€digung fĂŒhrt.
- CVE-2024-8929 â eine SicherheitsanfĂ€lligkeit im MySQL-Treiber, die zu einer Speicherinhaltsleakage durch das Lesen von Daten auĂerhalb des Puffers fĂŒhrt. Eine Verbindung zu einem vom Angreifer kontrollierten MySQL kann zu einer EnthĂŒllung von Informationen ĂŒber Inhalte anderer SQL-Abfragen fĂŒhren. zu einem Server Ein Problem in PHP-FPM, das eine DoS-Attacke durch Ăberlastung der CPU ermöglicht.
- Drei Probleme mittlerer GefĂ€hrlichkeit in der Wrapper ĂŒber OpenSSL, die mit der SchlĂŒsselausrichtung, der Ăberschreibung des Initialisierungsvektors und dem Fehlen einer ĂberprĂŒfung der DH-Parameter zusammenhĂ€ngen. Plus 4 ungefĂ€hrliche Probleme in der Wrapper ĂŒber OpenSSL.
- GanzzahlĂŒberlauf bei der Analyse von php.ini.
- CVE-2024-9026 â eine SicherheitsanfĂ€lligkeit in PHP-FPM, die die Entfernung von Zeichen aus Protokollnachrichten ermöglicht.
- CVE-2024-8925 â ein Problem bei der Analyse von Multipart-Formularen, das zu einer inkorrekten Verarbeitung von Daten fĂŒhrt.
- Der OSTIF (Open Source Technology Improvement Fund), der zur Verbesserung der Sicherheit offener Projekte gegrĂŒndet wurde, hat den Abschluss eines unabhĂ€ngigen Audits des Hauptcodes des PHP-Projekts bekannt gegeben.
Quelle: opennet.ru
