El Fondo OSTIF (Open Source Technology Improvement Fund), creado con el objetivo de aumentar la seguridad de los proyectos de código abierto, ha anunciado la finalización de una auditoría independiente de la base de código principal del proyecto PHP. El trabajo fue realizado por la empresa francesa QuarksLab, que ya había sido contratada para auditar proyectos como OpenVPN, VeraCrypt y OpenSSL. Durante la revisión se identificaron 27 problemas, de los cuales 17 están relacionados con la seguridad y 10 son de carácter informativo. A dos problemas se les asignó el estatus de vulnerabilidades peligrosas, seis tienen un nivel de riesgo medio y nueve fueron considerados no peligrosos.
Entre las vulnerabilidades identificadas:
- CVE-2024-8928 — vulnerabilidad en el manejador de filtros, que conlleva a un daño en la memoria.
- CVE-2024-8929 — vulnerabilidad en el controlador de MySQL, que provoca la fuga de contenido de memoria debido a la lectura de datos fuera del límite del búfer. La conexión a un MySQL controlado por un atacante servidor puede llevar a la fuga de información sobre otros SQL.
- Problema en PHP-FPM que permite realizar un ataque DoS mediante la generación de una carga excesiva en la CPU.
- Tres problemas de riesgo medio en el envoltorio sobre OpenSSL, relacionados con el alineamiento de claves, sobrescritura del vector de inicialización y falta de verificación de parámetros DH. Además, 4 problemas no peligrosos en el envoltorio sobre OpenSSL.
- Desbordamiento entero al analizar php.ini.
- CVE-2024-9026 — vulnerabilidad en PHP-FPM que permite eliminar caracteres de los mensajes registrados en el log.
- CVE-2024-8925 — problema en el análisis de formularios multipart, que lleva a un tratamiento incorrecto de los datos.
Fuente: opennet.ru
