Janë publikuar rezultatet e auditimit të sigurisë së bazës së kodit të PHP

Fondi OSTIF (Open Source Technology Improvement Fund), i krijuar me qëllim për të forcuar sigurinë e projekteve të hapura, shpalli përfundimin e auditimit të pavarur të kodit burimor të projektit PHP. Puna u krye nga kompania franceze QuarksLab, e cila ishte angazhuar më parë për auditimin e projekteve OpenVPN, VeraCrypt dhe OpenSSL. Gjatë kontrollit u identifikuan 27 probleme, prej të cilave 17 kanë të bëjnë me sigurinë, dhe 10 janë informuese. Dy problemeve iu dha statusi i dobësive të rrezikshme, gjashtë kanë një nivel mesatar rreziku, ndërsa nëntë janë konsideruar jo të rrezikshme.

Mes vulnerabiliteteve të identifikuara:

  • CVE-2024-8928 — njĂ« dobĂ«si nĂ« pĂ«rpunuesin e filtrave qĂ« shkakton dĂ«mtim tĂ« memories.
  • CVE-2024-8929 — njĂ« dobĂ«si nĂ« drayverin MySQL qĂ« shkakton rrjedhjen e pĂ«rmbajtjes sĂ« memories pĂ«r shkak tĂ« leximit tĂ« tĂ« dhĂ«nave jashtĂ« kufijve tĂ« tamponit. Lidhja me njĂ« sulmues tĂ« kontrolluar serverit MySQL mund tĂ« çojĂ« nĂ« rrjedhjen e informacionit nga kĂ«rkesa tĂ« tjera SQL.
  • NjĂ« problem nĂ« PHP-FPM, i cili lejon qĂ« tĂ« bĂ«het njĂ« sulm DoS pĂ«rmes krijimit tĂ« njĂ« ngarkese tĂ« tepĂ«rt nĂ« CPU.
  • TĂ« tre problemet e rrezikut tĂ« mesĂ«m nĂ« mbĂ«shtetje tĂ« OpenSSL, tĂ« lidhura me rreshtimin e çelĂ«save, mbishkrimin e vektorit tĂ« inicializimit dhe mungesĂ«n e verifikimit tĂ« parametrave DH. Plus 4 probleme jo tĂ« rrezikshme nĂ« mbĂ«shtetje tĂ« OpenSSL.
  • Overflow i numrave tĂ« plotĂ« gjatĂ« analizimit tĂ« php.ini.
  • CVE-2024-9026 — njĂ« dobĂ«si nĂ« PHP-FPM qĂ« lejon fshirjen e simboleve nga mesazhet e regjistruara.
  • CVE-2024-8925 — njĂ« problem me analizimin e formave multipart, qĂ« rezulton nĂ« pĂ«rpunimin e papĂ«rshtatshĂ«m tĂ« tĂ« dhĂ«nave.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster