Il fondo OSTIF (Open Source Technology Improvement Fund), creato per aumentare la sicurezza dei progetti open source, ha annunciato il completamento di un audit indipendente della base di codice principale del progetto PHP. Il lavoro è stato svolto dalla società francese QuarksLab, già coinvolta nell'audit di progetti come OpenVPN, VeraCrypt e OpenSSL. Durante il controllo sono state riscontrate 27 problematiche, di cui 17 relative alla sicurezza e 10 di natura informativa. Due problematiche sono state classificate come vulnerabilità critiche, sei hanno un livello di rischio medio e nove sono state considerate non pericolose.
Tra le vulnerabilità riscontrate:
- CVE-2024-8928 — vulnerabilità nel gestore dei filtri, che porta a un danneggiamento della memoria.
- CVE-2024-8929 — vulnerabilità nel driver MySQL, che causa una perdita di contenuti della memoria legata alla lettura di dati al di fuori del buffer. Una connessione a un MySQL controllato dall'attaccante server può portare a una fuga di informazioni relative ad altri SQL richieste.
- Problema in PHP-FPM, che consente di effettuare un attacco DoS creando un carico eccessivo sulla CPU.
- Tre problemi di vulnerabilità media nella libreria OpenSSL, legati all'allineamento delle chiavi, alla riscrittura dei vettori di inizializzazione e alla mancanza di verifica dei parametri DH. In aggiunta, ci sono 4 problemi non critici nella libreria OpenSSL.
- Overflow intero durante l'analisi di php.ini.
- CVE-2024-9026 — vulnerabilità in PHP-FPM che consente di rimuovere caratteri dai messaggi registrati nel log.
- CVE-2024-8925 — problema nell'analisi dei form multipart, che porta a una gestione errata dei dati.
Fonte: opennet.ru
