php:8.1 security update
エラータID: AXSA:2024-9437:01
以下項目について対処しました。
[Security Fix]
- PHP には、ネットワークおよび同じサイトの攻撃者により、
PHP アプリケーションを介して、標準の安全でないクッキー
をブラウザにセットできる脆弱性が存在します。
(CVE-2024-2756)
- PHP の password_verify() 関数には、password_hash() 関数
で生成されたパスワードが NULL 文字で始まる場合、誤って
True を返してしまう問題があるため、リモートの攻撃者に
より、不正な認証を可能とする脆弱性が存在します。
(CVE-2024-3096)
- PHP の filter_var などのフィルタリング関数には、URL に
埋め込まれた無効なユーザー情報を有効なユーザー情報と
して取り扱ってしまう問題があるため、リモートの攻撃者
により、細工された URL の処理を介して、不正な認証を
可能とする脆弱性が存在します。(CVE-2024-5458)
- PHP には、HTTP POST リクエスト内のマルチパート
フォームデータの解析処理に問題があるため、リモートの
攻撃者により、細工された HTTP POST リクエストの処理
を介して、送信されたデータの改ざんや、これに起因する
不正なアプリケーションの動作を可能とする脆弱性が存在
します。(CVE-2024-8925)
- PHP には、cgi.force_redirect オプションによる
リダイレクトが正しく機能しなくなる問題があるため、
リモートの攻撃者により、HTTP_REDIRECT_STATUS HTTP
ヘッダー変数を変更するように細工されたリクエストの
送信を介して、意図した PHP の呼び出しの阻害、および
任意のファイルの組み込みを可能とする脆弱性が存在します。
(CVE-2024-8927)
- PHP-FPM には、PHP-FPM SAPI を使用し、かつ
catch_workers_output オプションを有効化しワーカー出力
をキャッチするように設定している場合、ログメッセージ
から意図せず最大 4 文字を上書きもしくは削除できてしまう
問題があるため、ローカルの攻撃者により、細工されたログ
の処理を介して、ログメッセージの改竄を可能とする脆弱性
が存在します。(CVE-2024-9026)
Modularity name: php
Stream name: 8.1
パッケージをアップデートしてください。
Due to an incomplete fix to CVE-2022-31629 https://github.com/advisories/GHSA-c43m-486j-j32p , network and same-site attackers can set a standard insecure cookie in the victim's browser which is treated as a __Host- or __Secure- cookie by PHP applications.
In PHP version 8.1.* before 8.1.28, 8.2.* before 8.2.18, 8.3.* before 8.3.5, if a password stored with password_hash() starts with a null byte (\x00), testing a blank string as the password via password_verify() will incorrectly return true.
In PHP versions 8.1.* before 8.1.29, 8.2.* before 8.2.20, 8.3.* before 8.3.8, due to a code logic error, filtering functions such as filter_var when validating URLs (FILTER_VALIDATE_URL) for certain types of URLs the function will result in invalid user information (username + password part of URLs) being treated as valid user information. This may lead to the downstream code accepting invalid URLs as valid and parsing them incorrectly.
In PHP versions 8.1.* before 8.1.30, 8.2.* before 8.2.24, 8.3.* before 8.3.12, erroneous parsing of multipart form data contained in an HTTP POST request could lead to legitimate data not being processed. This could lead to malicious attacker able to control part of the submitted data being able to exclude portion of other data, potentially leading to erroneous application behavior.
In PHP versions 8.1.* before 8.1.30, 8.2.* before 8.2.24, 8.3.* before 8.3.12, HTTP_REDIRECT_STATUS variable is used to check whether or not CGI binary is being run by the HTTP server. However, in certain scenarios, the content of this variable can be controlled by the request submitter via HTTP headers, which can lead to cgi.force_redirect option not being correctly applied. In certain configurations this may lead to arbitrary file inclusion in PHP.
In PHP versions 8.1.* before 8.1.30, 8.2.* before 8.2.24, 8.3.* before 8.3.12, when using PHP-FPM SAPI and it is configured to catch workers output through catch_workers_output = yes, it may be possible to pollute the final log or remove up to 4 characters from the log messages by manipulating log message content. Additionally, if PHP-FPM is configured to use syslog output, it may be possible to further remove log data using the same vulnerability.
N/A
SRPMS
- php-pecl-apcu-5.1.21-1.module+el9+1057+e3346e39.src.rpm
MD5: 6083a7f426cc4594a95a52ccb19094a7
SHA-256: 38b3919f8f27c7002811baef64205ca768d5f50585abe4b15578276ab94fa727
Size: 102.56 kB - php-pecl-rrd-2.0.3-4.module+el9+1057+e3346e39.src.rpm
MD5: 0ae0ecc77425a83f0b6a8ae46964393b
SHA-256: b59c9e9fb7df660e968e59aa53e1f5f0fbffafef40a73c8008a17eca87426afe
Size: 29.67 kB - php-pecl-xdebug3-3.1.4-1.module+el9+1057+e3346e39.src.rpm
MD5: dc10128399dff6d9421b1e426165b0f8
SHA-256: e240443be755c7f86b4ff61bc8613dd172902c9981bb323073c7fd95ef2e4038
Size: 434.61 kB - php-pecl-zip-1.20.1-1.module+el9+1057+e3346e39.src.rpm
MD5: f8c78ea9cf740b535ddfa38f78106171
SHA-256: c92447078283cc68326ad483ef461a97f216bb549f3e261a9e1ee31b51fd5324
Size: 353.14 kB - php-8.1.30-1.module+el9+1057+e3346e39.src.rpm
MD5: ab60285f6435a2f48f6bb3da41bb60ba
SHA-256: 9efd3825e22bb2164eb4f757e913984cd5dd279ab04633f5bb6c87b97b7f5bc6
Size: 11.42 MB
Asianux Server 9 for x86_64
- apcu-panel-5.1.21-1.module+el9+1057+e3346e39.noarch.rpm
MD5: 41dc99355b400f791e0de9b1bdf97aed
SHA-256: bed4e3cf507d5ae62201b5f73ea3aaeb8e02b7b6ebe4b256575bc60c6cbc5f11
Size: 18.69 kB - php-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 4d47a42e9618b4e0510cb9523a460128
SHA-256: 12e0b60240da13ff9c06b64622674818a5e4b5a7a58b578aad5b70330f4ea6b2
Size: 7.17 kB - php-bcmath-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: ea0272c00ab0b5bbe925cb2cf114addd
SHA-256: e0819e624df2865c02ddbd32d117c3cce9b5142b0499c69b62abe99d3f6d8d23
Size: 32.58 kB - php-cli-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 8f05001c4f711ff97447bc3268abb0d4
SHA-256: 2d213d1052922db46238f8502c8088480e9a724e8bd4ce20dbef7d921ff685c9
Size: 3.49 MB - php-common-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 9d84a07de1ae3ae26b20b66de4dd3723
SHA-256: 30aa0ad3ad4ca7dbf325d0e2675b64c9f501b09e028343702f320df3f69bf8b8
Size: 688.78 kB - php-dba-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 594cc82657984f4f8d09b5924e24bc09
SHA-256: 1ac29f34991d914411a1b454aab5eed84b3819d822b3ef8f1f1e2d7bc5edd645
Size: 31.96 kB - php-dbg-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: db8826b20ac1db789771b3c634ff2aca
SHA-256: f19575638fc9ba0e5ec9284fa3ffa13525dac3fb2759b6aa8e3718638a6da1e1
Size: 1.81 MB - php-debugsource-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: d54dc6f6f2d4b3974d3ece2807af9ae0
SHA-256: 3f70ed4156df8a3f6b0977d87142ac1a4fadaffcd129706303ca1cd4fc2cae53
Size: 4.16 MB - php-devel-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: a440f725887331474748217ebca1ab87
SHA-256: 48e5120a23e17364c7100cc5c698922048b17aceb79c51a6bb8242090d32aaba
Size: 751.07 kB - php-embedded-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: b77befac375582b76917fb32ae287d55
SHA-256: 8fe08ab3724b3b60419860ddb116e33d7743e701cd1f21c4b80e3eea326b023d
Size: 1.71 MB - php-enchant-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 5c16372922fa81980616a09def5c7f82
SHA-256: 2006e2316774474992cc6801e57814b0a0c687597b332150d929e58084e2218b
Size: 16.89 kB - php-ffi-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 912c2c7d24c47c47b2d141c53461bdda
SHA-256: 338930997dc8d8a06962eb9e56968c0edeaec93af1ef3f2d9cc939966545d8c4
Size: 74.80 kB - php-fpm-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 9f9b1068b21eb786ca55df1b906a9892
SHA-256: 917936fa574dac571ad23788c271065ac0c69296ce837a4a8e04ba10d366b7d3
Size: 1.80 MB - php-gd-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 44b858604c46fce7416d350d66ccb609
SHA-256: 47a9dc5d8d7f9365b0f16838f29319e61cc0202e4ad945614c7b01adf65fa3c4
Size: 39.61 kB - php-gmp-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: f1af6bdd97b5a53598aaaf7571f6af23
SHA-256: ec4a861cb92c573792f0f0fcfbeb948a2257f19baafd1349e9a2dbcda10c0c89
Size: 29.55 kB - php-intl-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: e4a197df8321d3e04209181788283672
SHA-256: 40ba268c137974b384760a81491e5a1919d50f57508a218b1a7f94fb1bc67bf2
Size: 150.07 kB - php-ldap-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 94f308819d24d4e7f9653138784ebb4b
SHA-256: e0a954dbdf08df44f7f36d4db587626e4e23c9cf56c28d93369f5dcbcc76d951
Size: 40.31 kB - php-mbstring-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 2309867e06300b99914c2583c11c5954
SHA-256: 0a47a6a0e3579ca43d9f3f731509c645e0d3275ceb57cf9e36bcfde99d834bd3
Size: 470.71 kB - php-mysqlnd-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 012c2765772f13a83edc346bad3f8e0f
SHA-256: 043c2567a1e74382988cb691b9f8b99da43d89cb48c68017b842bca53dab8780
Size: 142.68 kB - php-odbc-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: f1727e6dfb2655fccefa6672b7b48313
SHA-256: 0d120e4c863e5f9a95295bf3388555d48f8dbf6a985d4a5b14f4e8df6d131699
Size: 43.24 kB - php-opcache-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: f1665f721d0a7c24bd7ca3208e4da72c
SHA-256: 7596c7f4cc6a462c078f62becd650db130bf4eeb7d791f1a8b6a6e866d04d823
Size: 374.83 kB - php-pdo-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: a80676163e6757db29b1b308d92d432d
SHA-256: 61cef07ede2ffddd1bff2c9b3ec8ddde8495e0015f90f8b01040cd5c467582dd
Size: 81.24 kB - php-pecl-apcu-5.1.21-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 0bd8378c51e932b19d4240c9913f5eef
SHA-256: 99d3b79ca2dc21b51e6a223486460cd55ce433dc3d510661bcff1c2c5d54e350
Size: 58.19 kB - php-pecl-apcu-debugsource-5.1.21-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: dfa917a4836edea1afcb8d0dd8f1bbf3
SHA-256: bf5ab925ce073a049dfcea5352af673fea1b1a72f0133ecbfdfc35fa559f68e1
Size: 51.74 kB - php-pecl-apcu-devel-5.1.21-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: b78291ab6934c355b8e0b3a6dfee2b05
SHA-256: dd07bd87acbf2095d8f09091fb5da08c6a6ae489c3111f6960641f188e8a948f
Size: 64.80 kB - php-pecl-rrd-2.0.3-4.module+el9+1057+e3346e39.x86_64.rpm
MD5: 0c9d48473be1c8fb830805201a870987
SHA-256: d41aa301a746e7e8343de74b65de5da56d4abf30e826ef639f91a3970e138489
Size: 26.59 kB - php-pecl-rrd-debugsource-2.0.3-4.module+el9+1057+e3346e39.x86_64.rpm
MD5: b51154ccc5280a0fa92b362564b1098e
SHA-256: 38af122e35df566c557284b163cc5abd56a23db7751bbd1fd1d27d479f22fe89
Size: 17.68 kB - php-pecl-xdebug3-3.1.4-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 43d2581cb801cce63171e96433e6caa3
SHA-256: 6501ec493e7b5ad61300040e5f63232bf117c4d805a33474b40dc195154a81ef
Size: 195.78 kB - php-pecl-xdebug3-debugsource-3.1.4-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 27d15a3aec65ccbe8d8dcb73e607d606
SHA-256: 3db0768889f462ab8d737713935fbc15fc6987191f2bc09348678f92251273e7
Size: 154.96 kB - php-pecl-zip-1.20.1-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: a362fd7bf8ef733d959e860750708166
SHA-256: 5709eb8d26966e7c44715666b17b3989ac6bb4b56483925ad2e896626cb250cb
Size: 61.24 kB - php-pecl-zip-debugsource-1.20.1-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: e966de565644c51e53a338cb6b3afa0a
SHA-256: 24959ccdee52f0e13d6ca01bb7ea81d0112edd553068adbc085a6367e7b23d0f
Size: 27.98 kB - php-pgsql-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 390cf91e4fa969927da6125fa7978b75
SHA-256: 8971572f7b845f50784763c758e97a6c288247da5c728877bec2621d75c293ee
Size: 72.84 kB - php-process-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 122bd6db1eb7f190ad2dca7784abe424
SHA-256: 58cd30e33a4f3e9d2a840eff091a465f3ee10e6f511b204718b8f46082135f80
Size: 39.95 kB - php-snmp-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 97b343b55525c1e90469525be533e770
SHA-256: 929960cb3e4254d380310eaacdff65875d6b64de610b904736f403183170b4b5
Size: 30.21 kB - php-soap-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: 200f11f681605a77b79e0611ea083a4b
SHA-256: 458ee13fc3b4d9dab28b39434d02a00cbbefbe2f5907e8efd839c1b2ef32953d
Size: 137.75 kB - php-xml-8.1.30-1.module+el9+1057+e3346e39.x86_64.rpm
MD5: a0c126fa6c0c5296d17ac46795fb3793
SHA-256: 14ef56a5cc188f07729ae70a836fce090bb9d5e612ddc7e0c4df94bcb6037e65
Size: 142.54 kB