Fondul OSTIF (Open Source Technology Improvement Fund), creat cu scopul de a îmbunătăți securitatea proiectelor open source, a anunțat finalizarea auditului independent al codului sursă al proiectului PHP. Lucrările au fost efectuate de compania franceză QuarksLab, care a fost implicată anterior în auditarea proiectelor OpenVPN, VeraCrypt și OpenSSL. În cadrul verificării au fost identificate 27 de probleme, dintre care 17 sunt legate de securitate, iar 10 au un caracter informativ. Două probleme au fost considerate vulnerabilități periculoase, șase au un nivel mediu de pericol, iar nouă sunt considerate non-periculoase.
Printre vulnerabilitățile identificate:
- CVE-2024-8928 — o vulnerabilitate în procesorul de filtre, care duce la corupția memoriei.
- CVE-2024-8929 — o vulnerabilitate în driverul MySQL, care conduce la scurgerea conținutului memoriei din cauza citirii datelor din zona din afara buffer-ului. O conexiune la un atacator controlat. server MySQL poate duce la scurgerea informațiilor privind conținutul altor interogări SQL.
- O problemă în PHP-FPM, care permite realizarea unui atac DoS prin generarea unei încărcări excesive a CPU-ului.
- Trei probleme de pericol mediu în wrapper-ul deasupra OpenSSL, legate de alinierea cheilor, rescrierea vectorului de inițializare și absența verificării parametrilor DH. Plus 4 probleme non-periculoase în wrapper-ul deasupra OpenSSL.
- Subîntregirea la analiza php.ini.
- CVE-2024-9026 — o vulnerabilitate în PHP-FPM, care permite ștergerea caracterelor din mesajele scrise în log.
- CVE-2024-8925 — o problemă cu analiza formularelor multipart, care duce la procesarea incorectă a datelor.
Sursa: opennet.ro
