SK-CERT Bezpečnostné varovanie V20190502-02

Dôležitosť Kritická
Klasifikácia Neutajované/TLP WHITE
CVSS Skóre
9.1
Identifikátor
PHP viacero zraniteľností
Popis
Vývojári skriptovacieho jazyka PHP vydali aktualizácie na svoj produkt ktoré opravujú viacero kritických bezpečnostných zraniteľností v EXIF komponente.
Kritické bezpečnostné zraniteľnosti sú spôsobené nesprávnym spracovaním používateľských vstupov a umožňujú vzdialenému, neautentifikovanému útočníkovi získať neoprávnený prístup k citlivým údajom, čo môže okrem používateľských mien a hesiel zahŕňať aj session cookies a privátny kľúč pre šifrovanie TLS.
Dátum prvého zverejnenia varovania
25.04.2019
CVE
CVE-2019-11034, CVE-2019-11035
CVE
Zasiahnuté systémy
PHP verzie staršie ako 7.1.27
PHP verzie staršie ako 7.2.17
PHP verzie staršie ako 7.3.4
Následky
Neoprávnený prístup k citlivým údajom
Odporúčania
Administrátorom odporúčame bezodkladne vykonať aktualizáciu zasiahnutých systémov.
Po odstránení zraniteľností, ktoré môžu spôsobiť únik informácií, je dobrou praxou zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Zdroje
https://www.php.net/ChangeLog-7.php
https://tools.cisco.com/security/center/viewAlert.x?alertId=60054
https://tools.cisco.com/security/center/viewAlert.x?alertId=60055

« Späť na zoznam