PT-2022-37580 · Php · Php

Publicado

2022-11-01

·

Atualizado

2022-11-01

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do PHP anteriores à versão corrigida
Descrição
O problema está relacionado a vários bugs no PHP, incluindo uma leitura fora dos limites devido à validação insuficiente de entrada na função imageloadfont(), um estouro de buffer na função hash update() com parâmetros longos, um problema na criação de sessão com manipuladores de salvamento definidos pelo usuário que não possuem o método validateId() e um problema com stream select() que não interrompe a execução em caso de exceção ou quando o conjunto de descritores de arquivo válidos está vazio.
Recomendações
Para versões anteriores à versão corrigida, atualize para a versão mais recente para resolver os problemas.
Como solução temporária, considere restringir o uso das funções imageloadfont(), hash update(), session create id() e stream select() até que um patch esteja disponível.
Restrinja o acesso a manipuladores de salvamento definidos pelo usuário sem o método validateId() para minimizar o risco de problemas na criação de sessões.
Evite usar parâmetros longos na função hash update() até que o problema seja resolvido.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

MGASA-2022-0406

Produtos afetados

Php