php:8.2 security update
エラータID: AXSA:2024-9503:01
以下項目について対処しました。
[Security Fix]
- PHP には、ネットワークおよび同じサイトの攻撃者により、
PHP アプリケーションを介して、標準の安全でないクッキー
をブラウザにセットできる脆弱性が存在します。
(CVE-2024-2756)
- PHP の password_verify() 関数には、password_hash()
関数で生成されたパスワードが NULL 文字で始まる場合、
誤って True を返してしまう問題があるため、リモートの
攻撃者により、不正な認証を可能とする脆弱性が存在します。
(CVE-2024-3096)
- PHP の filter_var などのフィルタリング関数には、URL
に埋め込まれた無効なユーザー情報を有効なユーザー情報
として取り扱ってしまう問題があるため、リモートの攻撃者
により、細工された URL の処理を介して、不正な認証を可能
とする脆弱性が存在します。(CVE-2024-5458)
- PHP には、HTTP POST リクエスト内のマルチパートフォーム
データの解析処理に問題があるため、リモートの攻撃者により、
細工された HTTP POST リクエストの処理を介して、送信された
データの改ざんや、これに起因する不正なアプリケーションの
動作を可能とする脆弱性が存在します。(CVE-2024-8925)
- PHP には、cgi.force_redirect オプションによる
リダイレクトが正しく機能しなくなる問題があるため、リモート
の攻撃者により、HTTP_REDIRECT_STATUS HTTP ヘッダー変数
を変更するように細工されたリクエストの送信を介して、意図
した PHP の呼び出しの阻害、および任意のファイルの組み込み
を可能とする脆弱性が存在します。(CVE-2024-8927)
- PHP-FPM には、PHP-FPM SAPI を使用し、かつ
catch_workers_output オプションを有効化しワーカー出力を
キャッチするように設定している場合、ログメッセージから
意図せず最大 4 文字を上書きもしくは削除できてしまう問題
があるため、ローカルの攻撃者により、細工されたログの処理
を介して、ログメッセージの改竄を可能とする脆弱性が存在
します。(CVE-2024-9026)
Modularity name: php
Stream name: 8.2
パッケージをアップデートしてください。
Due to an incomplete fix to CVE-2022-31629 https://github.com/advisories/GHSA-c43m-486j-j32p , network and same-site attackers can set a standard insecure cookie in the victim's browser which is treated as a __Host- or __Secure- cookie by PHP applications.
In PHP version 8.1.* before 8.1.28, 8.2.* before 8.2.18, 8.3.* before 8.3.5, if a password stored with password_hash() starts with a null byte (\x00), testing a blank string as the password via password_verify() will incorrectly return true.
In PHP versions 8.1.* before 8.1.29, 8.2.* before 8.2.20, 8.3.* before 8.3.8, due to a code logic error, filtering functions such as filter_var when validating URLs (FILTER_VALIDATE_URL) for certain types of URLs the function will result in invalid user information (username + password part of URLs) being treated as valid user information. This may lead to the downstream code accepting invalid URLs as valid and parsing them incorrectly.
In PHP versions 8.1.* before 8.1.30, 8.2.* before 8.2.24, 8.3.* before 8.3.12, erroneous parsing of multipart form data contained in an HTTP POST request could lead to legitimate data not being processed. This could lead to malicious attacker able to control part of the submitted data being able to exclude portion of other data, potentially leading to erroneous application behavior.
In PHP versions 8.1.* before 8.1.30, 8.2.* before 8.2.24, 8.3.* before 8.3.12, HTTP_REDIRECT_STATUS variable is used to check whether or not CGI binary is being run by the HTTP server. However, in certain scenarios, the content of this variable can be controlled by the request submitter via HTTP headers, which can lead to cgi.force_redirect option not being correctly applied. In certain configurations this may lead to arbitrary file inclusion in PHP.
In PHP versions 8.1.* before 8.1.30, 8.2.* before 8.2.24, 8.3.* before 8.3.12, when using PHP-FPM SAPI and it is configured to catch workers output through catch_workers_output = yes, it may be possible to pollute the final log or remove up to 4 characters from the log messages by manipulating log message content. Additionally, if PHP-FPM is configured to use syslog output, it may be possible to further remove log data using the same vulnerability.
N/A
SRPMS
- php-pecl-apcu-5.1.23-1.module+el9+1062+fa785d47.src.rpm
MD5: 59b4005aff8bdb6c15c6eea739e433b6
SHA-256: 4e0553ad372ecd70a7c80375e5bdf784bb9c8a509e09e5618e54564f573bcbae
Size: 101.79 kB - php-pecl-rrd-2.0.3-4.module+el9+1062+fa785d47.src.rpm
MD5: 995ae02d31b7f3e6a00436e5c81526af
SHA-256: 341f52aca1067fc4859316ab3272abcb478430d60cae8ab8251f1ea63e75ad4e
Size: 29.67 kB - php-pecl-xdebug3-3.2.2-2.module+el9+1062+fa785d47.src.rpm
MD5: e64a7fcecf32f62ba920c13b910c536c
SHA-256: 347f5951e093cc4133212afb4a764be7621744b987c42d2a6e482cb90c4441e7
Size: 453.33 kB - php-pecl-zip-1.22.3-1.module+el9+1062+fa785d47.src.rpm
MD5: 9e9583cd7207330dfcee0b9dfaa3f55c
SHA-256: 1cbc68c180f9732dbbf3dd15412d8f5c4cf652f060ba4b75443a616310b3721e
Size: 365.30 kB - php-8.2.25-1.module+el9+1062+fa785d47.src.rpm
MD5: 4c40c368acbe4dce8355dac0df90b0bc
SHA-256: 827342b1cbfcb0cee06ccdf382ad34e7592341ac536f8dd12ac038db995e7f9c
Size: 11.70 MB
Asianux Server 9 for x86_64
- apcu-panel-5.1.23-1.module+el9+1062+fa785d47.noarch.rpm
MD5: 43db8059d4498545d321bcea65e68e0b
SHA-256: 22c5058dcd90ef0c6351bf5c5ef4ee9bba759d0e4479be78b0af6ac829544976
Size: 18.22 kB - php-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 934c64900f2829991eb55b46f93096f4
SHA-256: 2a99cd7c9c608a283472d6a1b013d25a9db6b804f1ec1a908c8b735cb37cb6d2
Size: 7.42 kB - php-bcmath-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: c9136620a581d85fda5708e74a56252c
SHA-256: 3d0e6f4c02df9bb4b6addb49aadc942a9d2b27864c17addd822086806e9c9c84
Size: 32.94 kB - php-cli-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 803c034c11ca41a4931ff27b28d8ae99
SHA-256: 491b2b4ccfa7ac079cb5000b9437d46dda3a089861b6be3e8acca80a7f86d28f
Size: 3.58 MB - php-common-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 5ada6debd7d54ea5575a71e87a9b9429
SHA-256: 251b33505ee4d16e5452543d78c78a101684bca48dcb5fe094bfc0bbe8b86e40
Size: 719.32 kB - php-dba-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 1ebe1b2935f24b7303dedfab8cc53a6a
SHA-256: 713039db92715e72c5fb8d6be9cad57ef2738f6bcdd5d4976a2877743cf5879a
Size: 32.51 kB - php-dbg-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 05d81bde7db91972b47c86eb3ddc8db6
SHA-256: 0d76d40f4497b07798d8219c1c9da737c84df2419174419dfc4977cfb756495e
Size: 1.85 MB - php-debugsource-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 15a47e355e1437b858c8850ccc67af58
SHA-256: d6ca2c17faeee91e9a3a075c8c9687a3b32ffe9028e085463985de950119090e
Size: 4.27 MB - php-devel-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: bcb41d7cd7c744b905bcc7561d1b94bb
SHA-256: 385bdb72a89955e67a34ddf1bb28c22a984c404392a9facaff3dbbf1b83d0c9b
Size: 774.04 kB - php-embedded-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 7e79318823db2490f0ae69730d0241ef
SHA-256: 39d55d928d1795da51a8592d531568810adf6371f442915d670044f6f078e7e3
Size: 1.77 MB - php-enchant-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 447fd6abd546a08802e43114fbc00afe
SHA-256: d711d32159ec853405c50a22539c8ec7be7c01a748d321564a925973d9dd4ac7
Size: 17.12 kB - php-ffi-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 4720d0ffdbff577cd416dab87521467c
SHA-256: a32b22ae8f2542d7fc75b0ff97db8248a77019551d598e8d141681594cba5dfe
Size: 76.93 kB - php-fpm-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: fd2e5428e2e078678b49c47f92076feb
SHA-256: ed0c723adce47fa7535c28fdc94ff71c2b66a68e6178654b3ea65bde402b02a7
Size: 1.85 MB - php-gd-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 175acf563f0418441bdbffea2d6a4233
SHA-256: da72cbd93c32925d5a221c66b46962258a8a021ade6e4dbf02776ddaa810295b
Size: 39.82 kB - php-gmp-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: fa39a1af7eab9f2ab0e31a7a5473ba9b
SHA-256: e3c3966988c012168bc50a7fb470abdb65d5369414f3c061e9b2a29b8bbf7533
Size: 30.09 kB - php-intl-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 56e523099d7a646050904a44e3b93bf9
SHA-256: 1da86517386ed4f8ec606664a3ab436947fbd706c30b602656c19943fa2b47d9
Size: 166.97 kB - php-ldap-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: dbe48c7f9b9de1575fdffc759bd85ab0
SHA-256: 18d5022cdc54b96a765c1b738832cb817ae182832916f117b4cc443746f2cea6
Size: 41.03 kB - php-mbstring-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: abab02cf0cc81b6f4fc0e2481e147019
SHA-256: 495ca17606e3da6ae89dc30be985b6d58b7c6337092cf3f70e663f6cf1d1e5a5
Size: 519.75 kB - php-mysqlnd-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 1a9458cb969eb24211546639b0825d7c
SHA-256: 0699a39e2f180893fffc81d5162a61c62adf82251877b911338e6faf8ebc2007
Size: 143.81 kB - php-odbc-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: f3064774cb34e226e52c42dcc7cfbf74
SHA-256: 5b1d20f7d77d3263131ddd994e2b79c457cfa2acf77cc88340c8111e5bb0120f
Size: 45.24 kB - php-opcache-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 78354fd05b76fe8f9b6f799df5d72810
SHA-256: 400115e2732a4b0785ec4572da7ef95284779ec9f3ff9d0cd0893c840d5525f4
Size: 375.22 kB - php-pdo-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: da6d36293f1d6f6b08e760fc8ead3f47
SHA-256: 76fdaeac60e4c441cd3ee7a3813d9fd090391084bd8729746eaac7543e8e2066
Size: 84.49 kB - php-pecl-apcu-5.1.23-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 86f7ed27be83da9114353c68373a1245
SHA-256: 79ebee1f48f560ea96f11b06462265ff4c15c93c790605b606ab39dffd65d123
Size: 59.55 kB - php-pecl-apcu-debugsource-5.1.23-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: d7556ab8f06ca2b3beebdbd7a446a6b0
SHA-256: 37b7729b2592d5e9b2893c386a888e0fa7697ea1b42e241af664358f585a28e6
Size: 52.54 kB - php-pecl-apcu-devel-5.1.23-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: d689665e74ec0f8c2981c283dbfb324c
SHA-256: ab05a5d7d52ab21bbcb62f49c25386270e5d68aea51d68f3455e01c26f946651
Size: 61.64 kB - php-pecl-rrd-2.0.3-4.module+el9+1062+fa785d47.x86_64.rpm
MD5: 6f8a6108e5a5c6d79b29cf6d06b5e890
SHA-256: b295b13f306080013730f13ba3240410ff7fea5d10173b7279eb20c4fae0103b
Size: 26.72 kB - php-pecl-rrd-debugsource-2.0.3-4.module+el9+1062+fa785d47.x86_64.rpm
MD5: 5df7bce7ffeaf6b46189c7032ebf680c
SHA-256: d701f03d5672572c92eca4171d7e13b4d2aa5ae24fa24b5eba636703dc739478
Size: 17.68 kB - php-pecl-xdebug3-3.2.2-2.module+el9+1062+fa785d47.x86_64.rpm
MD5: b94ca6110a51cd51944ddb6fcbd86cbc
SHA-256: d3068b92fb9ec819ec19923ac2599b58cc940e44eaf6aad2956251ba9ee0d460
Size: 200.44 kB - php-pecl-xdebug3-debugsource-3.2.2-2.module+el9+1062+fa785d47.x86_64.rpm
MD5: e7673bcd4d183cb34579679ba440e480
SHA-256: ebd75b45e9247d2e32b8aea5391bd1a04734980038c63e5a6ae674747f11065d
Size: 156.90 kB - php-pecl-zip-1.22.3-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 7271b85dfb33ab02a21943e11b2f8f7a
SHA-256: 24732604bdc117e647071dcc1e36b6b1b819783ed8b0318ae466fd016f289d80
Size: 63.33 kB - php-pecl-zip-debugsource-1.22.3-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 7fc60ae358b84a756d0ae02b20913440
SHA-256: ba78f07a8362a51d27e0a3f1f7be45ef93123fcb0cffbfe43ead04c567415de5
Size: 30.85 kB - php-pgsql-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 3fcfd5b2126464a75fb7880fcbc6b677
SHA-256: a5952468329c2d8b1fb2911d069238a16860e26b329be16d34e16c1869ff5ced
Size: 73.14 kB - php-process-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 614e18fb65fb6e1eedd1472dc48d81be
SHA-256: f04490965a951e4317b42056a6a44933faf241b3626bf7769aeaea63f6b0a61a
Size: 40.20 kB - php-snmp-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 8a651c34d1ab3e69e4d44fbbec65dbcb
SHA-256: 66c9701a67e96a0622d1aaeb22099cc997a1deb45f0061c8b590c754ddf0e2b3
Size: 30.79 kB - php-soap-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: 7668d736a2571adfdc13490334f81084
SHA-256: 2ab203ac9118ac2b56f627a50099f7b0580a86c383d50818224fbf53328d0c77
Size: 140.24 kB - php-xml-8.2.25-1.module+el9+1062+fa785d47.x86_64.rpm
MD5: bff005dda55cb969c90379692d2ae00e
SHA-256: 9e804f1c1cac1dc07df1ebda8dcbfc41187ce91e2af90c7997fd5b54eb141fe9
Size: 144.24 kB