Fondi OSTIF (Open Source Technology Improvement Fund), i krijuar me qëllim për të forcuar sigurinë e projekteve të hapura, shpalli përfundimin e auditimit të pavarur të kodit burimor të projektit PHP. Puna u krye nga kompania franceze QuarksLab, e cila ishte angazhuar më parë për auditimin e projekteve OpenVPN, VeraCrypt dhe OpenSSL. Gjatë kontrollit u identifikuan 27 probleme, prej të cilave 17 kanë të bëjnë me sigurinë, dhe 10 janë informuese. Dy problemeve iu dha statusi i dobësive të rrezikshme, gjashtë kanë një nivel mesatar rreziku, ndërsa nëntë janë konsideruar jo të rrezikshme.
Mes vulnerabiliteteve të identifikuara:
- CVE-2024-8928 â njĂ« dobĂ«si nĂ« pĂ«rpunuesin e filtrave qĂ« shkakton dĂ«mtim tĂ« memories.
- CVE-2024-8929 â njĂ« dobĂ«si nĂ« drayverin MySQL qĂ« shkakton rrjedhjen e pĂ«rmbajtjes sĂ« memories pĂ«r shkak tĂ« leximit tĂ« tĂ« dhĂ«nave jashtĂ« kufijve tĂ« tamponit. Lidhja me njĂ« sulmues tĂ« kontrolluar serverit MySQL mund tĂ« çojĂ« nĂ« rrjedhjen e informacionit nga kĂ«rkesa tĂ« tjera SQL.
- Një problem në PHP-FPM, i cili lejon që të bëhet një sulm DoS përmes krijimit të një ngarkese të tepërt në CPU.
- Të tre problemet e rrezikut të mesëm në mbështetje të OpenSSL, të lidhura me rreshtimin e çelësave, mbishkrimin e vektorit të inicializimit dhe mungesën e verifikimit të parametrave DH. Plus 4 probleme jo të rrezikshme në mbështetje të OpenSSL.
- Overflow i numrave të plotë gjatë analizimit të php.ini.
- CVE-2024-9026 â njĂ« dobĂ«si nĂ« PHP-FPM qĂ« lejon fshirjen e simboleve nga mesazhet e regjistruara.
- CVE-2024-8925 â njĂ« problem me analizimin e formave multipart, qĂ« rezulton nĂ« pĂ«rpunimin e papĂ«rshtatshĂ«m tĂ« tĂ« dhĂ«nave.
Burimi: opennet.ru
