Publikohen rezultatet e auditimit të sigurisë së kodit PHP

Fondi OSTIF (Open Source Technology Improvement Fund), i krijuar me qëllim për të forcimin e sigurisë së projekteve të hapura, bëri të ditur përfundimin e një auditi të pavarur të kodit kryesor të projektit PHP. Puna u krye nga kompania franceze QuarksLab, e cila ka qenë gjithashtu e angazhuar për auditat e projekteve OpenVPN, VeraCrypt dhe OpenSSL. Gjatë kontrollit u identifikuan 27 probleme, nga të cilat 17 kanë të bëjnë me sigurinë, dhe 10 janë informuese. Dy problemeve u është dhënë statusi i dobësive të rrezikshme, gjashtë kanë nivel të mesëm rreziku, ndërsa nëntë janë klasifikuar si të pa-rrezikshme.

Ndër dobësitë e identifikuara:

  • CVE-2024-8928 – njĂ« dobĂ«si nĂ« pĂ«rpunuesin e filtrave qĂ« çon nĂ« dĂ«mtimin e memories.
  • CVE-2024-8929 – njĂ« dobĂ«si nĂ« drejtuesin MySQL qĂ« çon nĂ« rrjedhjen e pĂ«rmbajtjes sĂ« memories pĂ«r shkak tĂ« leximit tĂ« tĂ« dhĂ«nave nga njĂ« zonĂ« jashtĂ« buferit. Konektimi me njĂ« sulmues tĂ« kontrolluar server MySQL mund tĂ« çojĂ« nĂ« rrjedhjen e informacioneve mbi pĂ«rmbajtjen e SQL-Ă«ve tĂ« tjerĂ«.
  • NjĂ« problem nĂ« PHP-FPM qĂ« lejon kryerjen e njĂ« sulmi DoS pĂ«rmes krijimit tĂ« njĂ« ngarkese tĂ« tepruar nĂ« CPU.
  • Tre probleme tĂ« mesme rreziku nĂ« mbĂ«shtetje tĂ« OpenSSL, qĂ« lidhen me rregullimin e çelĂ«save, rikthimin e vektorit tĂ« inicializimit dhe mungesĂ«n e verifikimit tĂ« parametrave DH. Plus 4 probleme tĂ« pa-rrezikshme nĂ« mbĂ«shtetje tĂ« OpenSSL.
  • MbitĂ«numĂ«rimi gjatĂ« analizĂ«s sĂ« php.ini.
  • CVE-2024-9026 – njĂ« dobĂ«si nĂ« PHP-FPM qĂ« lejon fshirjen e simboleve nga mesazhet nĂ« log.
  • CVE-2024-8925 – njĂ« problem me pĂ«rpunimin e formave multipart qĂ« çon nĂ« pĂ«rpunimin e gabuar tĂ« tĂ« dhĂ«nave.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster