PHP koodibaasi turvaauditi tulemused on avaldatud

OSTIF (Open Source Technology Improvement Fund) fond, mis loodud avatud projektide turvalisuse tugevdamiseks, kuulutas vĂ€lja PHP projekti pĂ”hikoodibaasi iseseisva auditi lĂ”petamise. Töö tegi Prantsuse ettevĂ”te QuarksLab, mis on juba olnud kaasatud OpenVPN, VeraCrypt ja OpenSSL projektide audititesse. Kontrolli kĂ€igus tuvastati 27 probleemi, millest 17 on seotud turvalisusega ja 10 informatiivse iseloomuga. Kahele probleemile anti ohtlike haavatavuste staatus, kuus on keskmise ohu tasemega ja ĂŒheksa tunnistati mitteohtlikeks.

Tuvastatud haavatavuste hulgas on:

  • CVE-2024-8928 — haavatavus filtrite töötleja puhul, mis pĂ”hjustab mĂ€lu riknemist.
  • CVE-2024-8929 — haavatavus MySQL draiveris, mis toob kaasa mĂ€lu sisu lekkimise, lugedes andmeid mĂ€lubuffri piirest vĂ€lja. Ühendus rĂŒndaja kontrolli all oleva serveri MySQL-iga vĂ”ib tuua kaasa teisi SQL-pĂ€ringute andmeid.
  • Probleem PHP-FPM-is, mis vĂ”imaldab ĂŒlesehitada DoS-rĂŒnnaku, tekitades CPU-le liialt suurt koormust.
  • Kolm keskmise ohu probleemi OpenSSL-i mĂ€hises, mis on seotud vĂ”tmete joondamise, algvÀÀrtuse ĂŒle kirjutamise ja DH parameetrite kontrolli puudumisega. Lisaks on 4 mitteohtlikku probleemi OpenSSL-i mĂ€hises.
  • TĂ€isarvu ĂŒletĂ€itumine php.ini töötlemisel.
  • CVE-2024-9026 — haavatavus PHP-FPM-is, mis vĂ”imaldab eemaldada sĂŒmboleid logides vĂ€lja printitud sĂ”numitest.
  • CVE-2024-8925 — probleem multipart-formaatide töötlemisel, mis viib andmete vale töötlemiseni.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster