Pubblicati i risultati dell'audit di sicurezza del codice sorgente di PHP

Il fondo OSTIF (Open Source Technology Improvement Fund), creato per migliorare la sicurezza dei progetti open source, ha annunciato il completamento di un audit indipendente del codice sorgente principale del progetto PHP. Il lavoro è stato svolto dall'azienda francese QuarksLab, già coinvolta negli audit dei progetti OpenVPN, VeraCrypt e OpenSSL. Durante il controllo sono stati riscontrati 27 problemi, di cui 17 sono relativi alla sicurezza e 10 sono di natura informativa. Due problemi sono stati classificati come vulnerabilità critiche, sei hanno un livello di pericolo medio e nove sono stati considerati non pericolosi.

Tra le vulnerabilità riscontrate:

  • CVE-2024-8928 — vulnerabilità nel gestore dei filtri che porta a un danneggiamento della memoria.
  • CVE-2024-8929 — vulnerabilità nel driver MySQL che causa una perdita di contenuti della memoria a causa della lettura di dati al di fuori del buffer. Una connessione a un MySQL controllato dall'attaccante server può portare a una perdita di informazioni sui contenuti di altre query SQL.
  • Problema in PHP-FPM che consente di eseguire un attacco DoS attraverso un carico eccessivo sulla CPU.
  • Tre problemi di pericolo medio nell'interfaccia sopra OpenSSL, relativi all'allineamento delle chiavi, alla sovrascrittura del vettore di inizializzazione e alla mancanza di verifica dei parametri DH. Inoltre, ci sono 4 problemi non pericolosi nell'interfaccia sopra OpenSSL.
  • Overflow intero durante l'analisi di php.ini.
  • CVE-2024-9026 — vulnerabilità in PHP-FPM che permette di rimuovere caratteri dai messaggi riportati nel log.
  • CVE-2024-8925 — problema nell'analisi dei form multipart che porta a un'errata gestione dei dati.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster