Уразливість у PHP дозволяє витік даних з пам'яті при взаємодії з MySQL

Уразливість у PHP дозволяє ворожому MySQL-серверу отримати доступ до даних інших користувачів. Рекомендується оновити PHP до безпечної версії.
CVE-2024-8929CVSS 5.8Database

Уразливість у PHP дозволяє витік даних з пам'яті при взаємодії з MySQL

Уразливість у PHP дозволяє ворожому MySQL-серверу отримати доступ до даних інших користувачів. Рекомендується оновити PHP до безпечної версії.

CVSS
5.8 MEDIUM
EPSS
81.36%
Активно використовується
немає в KEV
Продукт
php

Що відомо

У версіях PHP 8.1 до 8.1.31, 8.2 до 8.2.26 та 8.3 до 8.3.14 виявлено уразливість, яка дозволяє ворожому MySQL-серверу отримати доступ до вмісту пам'яті клієнта, включно з даними інших SQL-запитів та потенційно іншими користувацькими даними. Це може призвести до розкриття конфіденційної інформації між користувачами одного сервера.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість створює ризик витоку даних між різними користувачами, що може порушити конфіденційність і довіру до сервісів. Особливо це критично для систем з багатьма користувачами, які активно взаємодіють з базою даних через PHP. Відсутність оновлення може призвести до компрометації даних та репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень PHP та застосувати офіційні патчі, якщо вони доступні. Якщо оновлення наразі недоступні, слід обмежити довіру до MySQL-серверів, ретельно контролювати журнали доступу та активність бази даних, а також пріоритезувати оновлення серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки