Het OSTIF (Open Source Technology Improvement Fund), opgericht om de beveiliging van open source projecten te versterken, heeft het einde van de onafhankelijke audit van de belangrijkste codebasis van het PHP-project aangekondigd. Het werk werd uitgevoerd door het Franse bedrijf QuarksLab, dat eerder al betrokken was bij audits van projecten zoals OpenVPN, VeraCrypt en OpenSSL. Tijdens de controle werden 27 problemen ontdekt, waarvan 17 verband houden met beveiliging en 10 informatieve aard zijn. Twee van de problemen zijn geclassificeerd als gevaarlijke kwetsbaarheden, zes hebben een gemiddeld risiconiveau en negen worden als niet-gevaarlijk beschouwd.
Onder de ontdekte kwetsbaarheden:
- CVE-2024-8928 ā een kwetsbaarheid in de filterverwerking die leidt tot geheugenschade.
- CVE-2024-8929 ā een kwetsbaarheid in de MySQL-driver die leidt tot het lekken van inhoud uit het geheugen door gegevens van buiten het buffergebied te lezen. Verbinden met een door de aanvaller gecontroleerde MySQL kan leiden tot het lekken van gegevens over de inhoud van andere SQL-query's. server Een probleem in PHP-FPM dat een DoS-aanval mogelijk maakt door een overmatige belasting op de CPU te creĆ«ren.
- Drie problemen van gemiddeld risico in de wrapper bovenop OpenSSL, gerelateerd aan sleuteluitlijning, herschrijf Vector en gebrek aan controle op DH-parameters. Plus 4 niet-gevaarlijke problemen in de wrapper bovenop OpenSSL.
- Gehele overflow bij het parseren van php.ini.
- CVE-2024-9026 ā een kwetsbaarheid in PHP-FPM die het mogelijk maakt om tekens uit berichten die naar de log worden geschreven te verwijderen.
- CVE-2024-8925 ā een probleem met het parseren van multipart-formulieren, leidend tot onjuiste verwerking van gegevens.
- Het OSTIF (Open Source Technology Improvement Fund), opgericht om de beveiliging van open source projecten te versterken, heeft het einde van de onafhankelijke audit van de belangrijkste codebasis van het PHP-project aangekondigd.
Bron: opennet.ru
