CVE-2024-8929: Luka w PHP umożliwiająca wyciek danych z pamięci heap
CVE-2024-8929 w PHP pozwala złośliwemu serwerowi MySQL na wyciek danych z pamięci heap klienta. Zalecana aktualizacja PHP.
- CVSS
- 5.8 MEDIUM
- EPSS
- 81.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- php
Co wiadomo
W wersjach PHP 8.1 przed 8.1.31, 8.2 przed 8.2.26 oraz 8.3 przed 8.3.14 złośliwy serwer MySQL może spowodować ujawnienie zawartości pamięci heap klienta, zawierającej dane z innych zapytań SQL oraz potencjalnie dane innych użytkowników tego samego serwera.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do danych przechowywanych w pamięci aplikacji PHP podczas komunikacji z bazą MySQL, co stwarza ryzyko wycieku poufnych informacji. Operatorzy systemów i właściciele infrastruktury powinni rozważyć wpływ na bezpieczeństwo danych i prywatność użytkowników, zwłaszcza w środowiskach wielodostępnych lub korzystających z niezaufanych serwerów baz danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie PHP do wersji 8.1.31, 8.2.26 lub 8.3.14 bądź nowszych, które zawierają poprawkę tej luki. W przypadku braku możliwości natychmiastowej aktualizacji należy ograniczyć zaufanie do serwerów MySQL, monitorować logi pod kątem nietypowych zapytań oraz priorytetyzować działania zabezpieczające dostęp do baz danych.