CVE-2024-8929: Luka w PHP umożliwiająca wyciek danych z pamięci heap

CVE-2024-8929 w PHP pozwala złośliwemu serwerowi MySQL na wyciek danych z pamięci heap klienta. Zalecana aktualizacja PHP.
CVE-2024-8929CVSS 5.8Database

CVE-2024-8929: Luka w PHP umożliwiająca wyciek danych z pamięci heap

CVE-2024-8929 w PHP pozwala złośliwemu serwerowi MySQL na wyciek danych z pamięci heap klienta. Zalecana aktualizacja PHP.

CVSS
5.8 MEDIUM
EPSS
81.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
php

Co wiadomo

W wersjach PHP 8.1 przed 8.1.31, 8.2 przed 8.2.26 oraz 8.3 przed 8.3.14 złośliwy serwer MySQL może spowodować ujawnienie zawartości pamięci heap klienta, zawierającej dane z innych zapytań SQL oraz potencjalnie dane innych użytkowników tego samego serwera.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do danych przechowywanych w pamięci aplikacji PHP podczas komunikacji z bazą MySQL, co stwarza ryzyko wycieku poufnych informacji. Operatorzy systemów i właściciele infrastruktury powinni rozważyć wpływ na bezpieczeństwo danych i prywatność użytkowników, zwłaszcza w środowiskach wielodostępnych lub korzystających z niezaufanych serwerów baz danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie PHP do wersji 8.1.31, 8.2.26 lub 8.3.14 bądź nowszych, które zawierają poprawkę tej luki. W przypadku braku możliwości natychmiastowej aktualizacji należy ograniczyć zaufanie do serwerów MySQL, monitorować logi pod kątem nietypowych zapytań oraz priorytetyzować działania zabezpieczające dostęp do baz danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS