Fondi OSTIF (Open Source Technology Improvement Fund), i krijuar me qëllim për të forcimin e sigurisë së projekteve të hapura, bëri të ditur përfundimin e një auditi të pavarur të kodit kryesor të projektit PHP. Puna u krye nga kompania franceze QuarksLab, e cila ka qenë gjithashtu e angazhuar për auditat e projekteve OpenVPN, VeraCrypt dhe OpenSSL. Gjatë kontrollit u identifikuan 27 probleme, nga të cilat 17 kanë të bëjnë me sigurinë, dhe 10 janë informuese. Dy problemeve u është dhënë statusi i dobësive të rrezikshme, gjashtë kanë nivel të mesëm rreziku, ndërsa nëntë janë klasifikuar si të pa-rrezikshme.
Ndër dobësitë e identifikuara:
- CVE-2024-8928 â njĂ« dobĂ«si nĂ« pĂ«rpunuesin e filtrave qĂ« çon nĂ« dĂ«mtimin e memories.
- CVE-2024-8929 â njĂ« dobĂ«si nĂ« drejtuesin MySQL qĂ« çon nĂ« rrjedhjen e pĂ«rmbajtjes sĂ« memories pĂ«r shkak tĂ« leximit tĂ« tĂ« dhĂ«nave nga njĂ« zonĂ« jashtĂ« buferit. Konektimi me njĂ« sulmues tĂ« kontrolluar server MySQL mund tĂ« çojĂ« nĂ« rrjedhjen e informacioneve mbi pĂ«rmbajtjen e SQL-Ă«ve tĂ« tjerĂ«.
- Një problem në PHP-FPM që lejon kryerjen e një sulmi DoS përmes krijimit të një ngarkese të tepruar në CPU.
- Tre probleme të mesme rreziku në mbështetje të OpenSSL, që lidhen me rregullimin e çelësave, rikthimin e vektorit të inicializimit dhe mungesën e verifikimit të parametrave DH. Plus 4 probleme të pa-rrezikshme në mbështetje të OpenSSL.
- Mbitënumërimi gjatë analizës së php.ini.
- CVE-2024-9026 â njĂ« dobĂ«si nĂ« PHP-FPM qĂ« lejon fshirjen e simboleve nga mesazhet nĂ« log.
- CVE-2024-8925 â njĂ« problem me pĂ«rpunimin e formave multipart qĂ« çon nĂ« pĂ«rpunimin e gabuar tĂ« tĂ« dhĂ«nave.
Burimi: opennet.ru
