Les résultats de l'audit de sécurité de la base de code PHP ont été publiés

Le fonds OSTIF (Open Source Technology Improvement Fund), créé pour renforcer la sécurité des projets ouverts, a annoncé la fin d'un audit indépendant de la base de code principale du projet PHP. Ce travail a été réalisé par la société française QuarksLab, qui a déjà été impliquée dans l'audit des projets OpenVPN, VeraCrypt et OpenSSL. Au cours de la vérification, 27 problèmes ont été identifiés, dont 17 sont liés à la sécurité, tandis que 10 sont de nature informative. Deux problèmes ont été classés comme des vulnérabilités dangereuses, six ont un niveau de danger moyen et neuf ont été jugés non dangereux.

Parmi les vulnérabilités identifiées :

  • CVE-2024-8928 — vulnérabilité dans le gestionnaire de filtres entraînant une corruption de la mémoire.
  • CVE-2024-8929 — vulnérabilité dans le pilote MySQL, provoquant des fuites de mémoire en lisant des données en dehors de la mémoire tampon. Une connexion à un attaquant contrôlé serveur MySQL peut entraîner une fuite d'informations sur le contenu d'autres requêtes SQL.
  • Problème dans PHP-FPM permettant une attaque DoS en créant une charge excessive sur le CPU.
  • Trois problèmes de danger moyen dans le wrapper OpenSSL, liés à l'alignement des clés, à la réécriture du vecteur d'initialisation et à l'absence de vérification des paramètres DH. De plus, 4 problèmes non dangereux dans le wrapper OpenSSL.
  • Dépassement d'entier lors de l'analyse de php.ini.
  • CVE-2024-9026 — vulnérabilité dans PHP-FPM permettant de supprimer des caractères des messages enregistrés dans le journal.
  • CVE-2024-8925 — problème d'analyse des formulaires multipart, entraînant un traitement incorrect des données.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster