Opublikowane wyniki audytu bezpieczeństwa kodu źródłowego PHP

Fundusz OSTIF (Open Source Technology Improvement Fund), utworzony w celu wzmocnienia bezpieczeństwa projektów otwartego źródła, ogłosił zakończenie niezależnego audytu głównej bazy kodu projektu PHP. Prace zostały wykonane przez francuską firmę QuarksLab, która wcześniej była zaangażowana w audyty projektów OpenVPN, VeraCrypt i OpenSSL. Podczas kontroli zidentyfikowano 27 problemów, z czego 17 dotyczyło bezpieczeństwa, a 10 miało charakter informacyjny. Dwie z problemów otrzymały status krytycznych podatności, sześć ma średni poziom zagrożenia, a dziewięć uznano za niegroźne.

Wśród wykrytych podatności:

  • CVE-2024-8928 — podatność w obsłudze filtrów, prowadząca do uszkodzenia pamięci.
  • CVE-2024-8929 — podatność w sterowniku MySQL, prowadząca do wycieku zawartości pamięci z powodu odczytu danych z obszaru poza buforem. Połączenie z atakującym może prowadzić do wycieku informacji o zawartości innych zapytań SQL. serwera MySQL może prowadzić do wycieku informacji dotyczących innych zapytań SQL.
  • Problem w PHP-FPM, umożliwiający przeprowadzenie ataku DoS przez generowanie nadmiernego obciążenia CPU.
  • Trzy problemy o średnim poziomie zagrożenia w obudowie nad OpenSSL, związane z wyrównywaniem kluczy, nadpisywaniem wektora inicjalizacyjnego oraz brakiem weryfikacji parametrów DH. Dodatkowo 4 niegroźne problemy w obudowie nad OpenSSL.
  • Przepełnienie całkowite przy rozpakowywaniu php.ini.
  • CVE-2024-9026 — podatność w PHP-FPM, pozwalająca na usunięcie znaków z komunikatów zapisywanych w logu.
  • CVE-2024-8925 — problem z rozpakowywaniem formularzy multipart, prowadzący do niewłaściwego przetwarzania danych.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster