Der OSTIF (Open Source Technology Improvement Fund), der zur Verbesserung der Sicherheit offener Projekte gegründet wurde, hat den Abschluss eines unabhängigen Audits des Hauptcodes des PHP-Projekts bekannt gegeben. Die Arbeit wurde von der französischen Firma QuarksLab durchgeführt, die bereits für Audits von OpenVPN, VeraCrypt und OpenSSL beauftragt wurde. Während der Prüfung wurden 27 Probleme identifiziert, von denen 17 sicherheitsrelevant sind und 10 informativen Charakter haben. Zwei Probleme wurden als gefährliche Sicherheitslücken eingestuft, sechs haben ein mittleres Gefahrenniveau, und neun wurden als ungefährlich eingestuft.
Unter den festgestellten Sicherheitsanfälligkeiten:
- CVE-2024-8928 – eine Sicherheitsanfälligkeit im Filterhandler, die zu Speicherbeschädigung führt.
- CVE-2024-8929 – eine Sicherheitsanfälligkeit im MySQL-Treiber, die zu einer Speicherinhaltsleakage durch das Lesen von Daten außerhalb des Puffers führt. Eine Verbindung zu einem vom Angreifer kontrollierten MySQL kann zu einer Enthüllung von Informationen über Inhalte anderer SQL-Abfragen führen. zu einem Server Ein Problem in PHP-FPM, das eine DoS-Attacke durch Überlastung der CPU ermöglicht.
- Drei Probleme mittlerer Gefährlichkeit in der Wrapper über OpenSSL, die mit der Schlüsselausrichtung, der Überschreibung des Initialisierungsvektors und dem Fehlen einer Überprüfung der DH-Parameter zusammenhängen. Plus 4 ungefährliche Probleme in der Wrapper über OpenSSL.
- Ganzzahlüberlauf bei der Analyse von php.ini.
- CVE-2024-9026 – eine Sicherheitsanfälligkeit in PHP-FPM, die die Entfernung von Zeichen aus Protokollnachrichten ermöglicht.
- CVE-2024-8925 – ein Problem bei der Analyse von Multipart-Formularen, das zu einer inkorrekten Verarbeitung von Daten führt.
- Der OSTIF (Open Source Technology Improvement Fund), der zur Verbesserung der Sicherheit offener Projekte gegründet wurde, hat den Abschluss eines unabhängigen Audits des Hauptcodes des PHP-Projekts bekannt gegeben.
Quelle: opennet.ru
