PT-2024-6537 · Php+10 · Php+10
Faeris95
+1
·
Publicado
2019-06-02
·
Atualizado
2025-08-11
·
CVE-2024-9026
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas:
Versões do PHP 8.1.* anteriores à 8.1.30
Versões do PHP 8.2.* anteriores à 8.2.24
Versões do PHP 8.3.* anteriores à 8.3.12
Descrição:
O problema está relacionado a erros nas configurações de segurança do interpretador PHP. A exploração dessa vulnerabilidade pode permitir que um invasor remoto contorne as restrições de segurança existentes e manipule os logs do PHP-FPM. Ao usar o PHP-FPM SAPI e se ele estiver configurado para capturar a saída dos workers, pode ser possível corromper o log final ou remover até 4 caracteres das mensagens de log manipulando o conteúdo das mensagens. Se o PHP-FPM estiver configurado para usar a saída do syslog, pode ser possível remover ainda mais dados de log usando a mesma vulnerabilidade.
Recomendações:
Para versões do PHP 8.1.* anteriores à 8.1.30, atualize para a versão 8.1.30 ou posterior.
Para versões do PHP 8.2.* anteriores à 8.2.24, atualize para a versão 8.2.24 ou posterior.
Para versões do PHP 8.3.* anteriores à 8.3.12, atualize para a versão 8.3.12 ou posterior.
Como solução alternativa temporária, considere restringir o uso da opção de configuração
catch workers output até que um patch esteja disponível.Evite usar a configuração de saída syslog no PHP-FPM até que o problema seja resolvido.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Php
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu