Fundusz OSTIF (Open Source Technology Improvement Fund), utworzony w celu wzmocnienia bezpieczeństwa projektów otwartego źródła, ogłosił zakończenie niezależnego audytu głównej bazy kodu projektu PHP. Prace zostały wykonane przez francuską firmę QuarksLab, która wcześniej była zaangażowana w audyty projektów OpenVPN, VeraCrypt i OpenSSL. Podczas kontroli zidentyfikowano 27 problemów, z czego 17 dotyczyło bezpieczeństwa, a 10 miało charakter informacyjny. Dwie z problemów otrzymały status krytycznych podatności, sześć ma średni poziom zagrożenia, a dziewięć uznano za niegroźne.
Wśród wykrytych podatności:
- CVE-2024-8928 — podatność w obsłudze filtrów, prowadząca do uszkodzenia pamięci.
- CVE-2024-8929 — podatność w sterowniku MySQL, prowadząca do wycieku zawartości pamięci z powodu odczytu danych z obszaru poza buforem. Połączenie z atakującym może prowadzić do wycieku informacji o zawartości innych zapytań SQL. serwera MySQL może prowadzić do wycieku informacji dotyczących innych zapytań SQL.
- Problem w PHP-FPM, umożliwiający przeprowadzenie ataku DoS przez generowanie nadmiernego obciążenia CPU.
- Trzy problemy o średnim poziomie zagrożenia w obudowie nad OpenSSL, związane z wyrównywaniem kluczy, nadpisywaniem wektora inicjalizacyjnego oraz brakiem weryfikacji parametrów DH. Dodatkowo 4 niegroźne problemy w obudowie nad OpenSSL.
- Przepełnienie całkowite przy rozpakowywaniu php.ini.
- CVE-2024-9026 — podatność w PHP-FPM, pozwalająca na usunięcie znaków z komunikatów zapisywanych w logu.
- CVE-2024-8925 — problem z rozpakowywaniem formularzy multipart, prowadzący do niewłaściwego przetwarzania danych.
Źródło: opennet.ru
