OSTIF (Open Source Technology Improvement Fund) fond loodud avatud projektide turvalisuse tugevdamiseks teatas, et on lĂ”petanud sĂ”ltumatu auditi PHP projekti pĂ”hikoodis. Töö teostas Prantsuse ettevĂ”te QuarksLab, kes on varem auditeerinud projekte nagu OpenVPN, VeraCrypt ja OpenSSL. Kontrollimise kĂ€igus tuvastati 27 probleemi, millest 17 on seotud turvalisusega ja 10 on infoga seotud. Kahele probleemile mÀÀrati ohtlike haavatavuste staatus, kuus on keskmise ohu tasemega ja ĂŒheksa tunnistati mitteohtlikeks.
Tuvastatud haavatavuste seas:
- CVE-2024-8928 â haavatavus filtrite töötlejas, mis pĂ”hjustab mĂ€lu kahjustamist.
- CVE-2024-8929 â haavatavus MySQL draiveris, mis pĂ”hjustab mĂ€lu sisu leket, lugedes andmeid mĂ€lu piiridest vĂ€ljaspool. Ăhendamine rĂŒndaja kontrolli all oleva MySQL-iga vĂ”ib viia teiste SQL-pĂ€ringute sisu lekkimiseni. serverile MySQL vĂ”ib viia teiste SQL-pĂ€ringute sisu lekkimiseni.
- Probleem PHP-FPM-is, mis vĂ”imaldab teostada DoS-rĂŒnnakut, tekitades liigset koormust CPU-le.
- Kolm keskmise ohu tasemega probleemi OpenSSL-i mÀhise puhul, mis on seotud vÔtmete joondamise, algvÀÀrtuse kirjutamise ja DH parameetrite valideerimise puudumisega. Lisaks 4 mitteohtlikku probleemi OpenSSL-i mÀhises.
- TĂ€isarvude ĂŒlevool php.ini tĂ”lgendamisel.
- CVE-2024-9026 â haavatavus PHP-FPM-is, mis vĂ”imaldab mĂ€rkide eemaldamist logis vĂ€lja prinditud sĂ”numitest.
- CVE-2024-8925 â probleem multipart-vormide tĂ”lgendamisel, mis viib andmete vale töötlemiseni.
Allikas: opennet.ru
