「PHP」にアップデート - 悪用済み脆弱性の修正をバイパスされる問題に対処
PHPの開発チームは現地時間9月26日、セキュリティアップデートとなる「PHP 8.3.12」「同8.2.24」「同8.1.30」をリリースした。
これらアップデートでは、CVEベースで4件の脆弱性を解消した。なかでも「CVE-2024-4577」の修正をバイパスされ、パラメータを不正に挿入できる脆弱性「CVE-2024-8926」への対処も含まれる。
「CVE-2024-4577」はWindows版に影響があり、「CVE-2012-1823」の修正を回避されることに起因。6月にリリースされた「PHP 8.3.8」「同8.2.20」「同8.1.29」にて修正されていた。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.8」、重要度は4段階中もっとも高い「クリティカル(Critical)」と高く、ウェブシェルの設置やランサムウェア「TellYouThePass」の感染活動に悪用されたことが判明している。
このほか、フォームデータを誤って解析処理する「CVE-2024-8925」、環境変数の衝突によりCGIを保護する処理がバイパスされる「CVE-2024-8927」、ログを改ざんされるおそれがある「CVE-2024-9026」などに対応した。
開発チームでは、「PHP 8.3」「同8.2」「同8.1」の利用者に対し、アップデートを呼びかけている。
(Security NEXT - 2024/09/30 )
ツイート
関連リンク
PR
関連記事
「Apache Tomcat」のアップデートで脆弱性12件を解消
MSP向け管理ツール「OpManager MSP」に深刻な脆弱性 - 8月に修正済み
「NVIDIA Infrastructure Controller」に複数の脆弱性 - 「クリティカル」も
「Chrome 154」公開、108件のセキュリティ修正 - 「クリティカル」が11件
「GitLab」がセキュリティアップデートを公開 - 深刻な脆弱性にも対処
「VeloCloud Orchestrator」に深刻な脆弱性 - すでに悪用も
米当局、複数ネットワーク関連製品の脆弱性悪用に注意喚起
Check Point製品の管理サーバに深刻な脆弱性 - すでに悪用も
「WordPress」に深刻な脆弱性 - わずか5日で再更新
「BIG-IP APM」に脆弱性、悪用を確認 - 侵害調査を
