php:8.2 security update
エラータID: AXSA:2024-9505:01
以下項目について対処しました。
[Security Fix]
- PHP には、ネットワークおよび同じサイトの攻撃者により、
PHP アプリケーションを介して、標準の安全でないクッキー
をブラウザにセットできる脆弱性が存在します。
(CVE-2024-2756)
- PHP の password_verify() 関数には、password_hash()
関数で生成されたパスワードが NULL 文字で始まる場合、
誤って True を返してしまう問題があるため、リモートの
攻撃者により、不正な認証を可能とする脆弱性が存在します。
(CVE-2024-3096)
- PHP の filter_var などのフィルタリング関数には、URL
に埋め込まれた無効なユーザー情報を有効なユーザー情報
として取り扱ってしまう問題があるため、リモートの攻撃者
により、細工された URL の処理を介して、不正な認証を可能
とする脆弱性が存在します。(CVE-2024-5458)
- PHP には、HTTP POST リクエスト内のマルチパートフォーム
データの解析処理に問題があるため、リモートの攻撃者により、
細工された HTTP POST リクエストの処理を介して、送信された
データの改ざんや、これに起因する不正なアプリケーションの
動作を可能とする脆弱性が存在します。(CVE-2024-8925)
- PHP には、cgi.force_redirect オプションによる
リダイレクトが正しく機能しなくなる問題があるため、リモート
の攻撃者により、HTTP_REDIRECT_STATUS HTTP ヘッダー変数
を変更するように細工されたリクエストの送信を介して、意図
した PHP の呼び出しの阻害、および任意のファイルの組み込み
を可能とする脆弱性が存在します。(CVE-2024-8927)
- PHP-FPM には、PHP-FPM SAPI を使用し、かつ
catch_workers_output オプションを有効化しワーカー出力を
キャッチするように設定している場合、ログメッセージから
意図せず最大 4 文字を上書きもしくは削除できてしまう問題
があるため、ローカルの攻撃者により、細工されたログの処理
を介して、ログメッセージの改竄を可能とする脆弱性が存在
します。(CVE-2024-9026)
Modularity name: php
Stream name: 8.2
パッケージをアップデートしてください。
Due to an incomplete fix to CVE-2022-31629 https://github.com/advisories/GHSA-c43m-486j-j32p , network and same-site attackers can set a standard insecure cookie in the victim's browser which is treated as a __Host- or __Secure- cookie by PHP applications.
In PHP version 8.1.* before 8.1.28, 8.2.* before 8.2.18, 8.3.* before 8.3.5, if a password stored with password_hash() starts with a null byte (\x00), testing a blank string as the password via password_verify() will incorrectly return true.
In PHP versions 8.1.* before 8.1.29, 8.2.* before 8.2.20, 8.3.* before 8.3.8, due to a code logic error, filtering functions such as filter_var when validating URLs (FILTER_VALIDATE_URL) for certain types of URLs the function will result in invalid user information (username + password part of URLs) being treated as valid user information. This may lead to the downstream code accepting invalid URLs as valid and parsing them incorrectly.
In PHP versions 8.1.* before 8.1.30, 8.2.* before 8.2.24, 8.3.* before 8.3.12, erroneous parsing of multipart form data contained in an HTTP POST request could lead to legitimate data not being processed. This could lead to malicious attacker able to control part of the submitted data being able to exclude portion of other data, potentially leading to erroneous application behavior.
In PHP versions 8.1.* before 8.1.30, 8.2.* before 8.2.24, 8.3.* before 8.3.12, HTTP_REDIRECT_STATUS variable is used to check whether or not CGI binary is being run by the HTTP server. However, in certain scenarios, the content of this variable can be controlled by the request submitter via HTTP headers, which can lead to cgi.force_redirect option not being correctly applied. In certain configurations this may lead to arbitrary file inclusion in PHP.
In PHP versions 8.1.* before 8.1.30, 8.2.* before 8.2.24, 8.3.* before 8.3.12, when using PHP-FPM SAPI and it is configured to catch workers output through catch_workers_output = yes, it may be possible to pollute the final log or remove up to 4 characters from the log messages by manipulating log message content. Additionally, if PHP-FPM is configured to use syslog output, it may be possible to further remove log data using the same vulnerability.
N/A
SRPMS
- libzip-1.7.3-1.module+el8+1836+5fb179ea.src.rpm
MD5: a4c027a2c29664134466d45d05667ee4
SHA-256: 0fdb5759569d106bc488c031c47c9ac143ff49a7e40162db044e33b1a4d444d1
Size: 746.88 kB - php-pear-1.10.14-1.module+el8+1836+5fb179ea.src.rpm
MD5: e0e5dc9f12fffe36585fd4df778eda70
SHA-256: 90f1c51bbae257541ca264993593640813708ac25b8473f401a9d94c1d71daf2
Size: 380.78 kB - php-pecl-apcu-5.1.23-1.module+el8+1836+5fb179ea.src.rpm
MD5: 8236cbf312aff48af1de9cd2aa2dc68f
SHA-256: 90a124192b0db57b4aa1646c32ec5308646980b21d5e6541f40c484f5c4152f9
Size: 105.42 kB - php-pecl-rrd-2.0.3-1.module+el8+1836+5fb179ea.src.rpm
MD5: a5a8698a25f253c3fb514d928fb43001
SHA-256: edcd90c29fdb857edc58741ad62eb3e9d092df0efc3b844e1ed9e8f28009c2eb
Size: 33.67 kB - php-pecl-xdebug3-3.2.2-2.module+el8+1836+5fb179ea.src.rpm
MD5: e91cb6af6595d2abd36a888c9d27456c
SHA-256: 1b4b1fef4fad8d53a328b50d0b9334745327da044340b5d722929b8a4811e7af
Size: 465.77 kB - php-pecl-zip-1.22.3-1.module+el8+1836+5fb179ea.src.rpm
MD5: 54148bfb8ffb7d734e834b79af6ce1bb
SHA-256: 16b1a11e0eeb37fd8f8950794839d4958c44386944478140c12b017702f9e977
Size: 368.63 kB - php-8.2.25-1.module+el8+1836+5fb179ea.src.rpm
MD5: 2dc4e8d4f1141df28d63d700a625d6ec
SHA-256: bef7a427b466ccaf78392db8e15f991f8a327b8d1ff70cb9ceecfbf66e708e33
Size: 11.73 MB
Asianux Server 8 for x86_64
- apcu-panel-5.1.23-1.module+el8+1836+5fb179ea.noarch.rpm
MD5: 5e8ff87fd7123d8eca797338b96c2a81
SHA-256: ff23cd5f5700f0fe392bbd9d23c347f0fb8c0080a08978d5d289b60328c2f9dd
Size: 22.84 kB - libzip-1.7.3-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 85f72855e1c50fce362b6a7ee87820b5
SHA-256: 366e33f378cc56893828781e3b62ee519b7e70c0fd4ba10e77e45f26bbdf9224
Size: 66.00 kB - libzip-debugsource-1.7.3-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 2905459d35bdb1c7b59fe32cc542ecf8
SHA-256: 2da85e932e0ab8644092dc9028e3b5eca66d5be9a53bd4e3016bd17b711e370c
Size: 104.79 kB - libzip-devel-1.7.3-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 07f3dd4a7170cf7c3de788cff66dd384
SHA-256: 988ef6a3a5196d7b82ff9fb71b55193d533362d02a22e8e0532a166ea6c16b42
Size: 188.59 kB - libzip-tools-1.7.3-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: f0876d2f1bc0be9daaf380e2e86012da
SHA-256: 6e98f9557a07ff023c205056b5a125abbe84d7ff6c7bceb505c612c938092807
Size: 43.13 kB - php-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 320607a8ead0711797cdcf3958b08eba
SHA-256: 340af9c6784605c2324c137f362582006fd92870d6095bbcc07934c8e395469a
Size: 1.80 MB - php-bcmath-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 057f64e3100f7006b498d003f806668c
SHA-256: cd36af896624aeefc6580ac5f6dd4d0973b6dfdc033868ed99044191600e4114
Size: 80.04 kB - php-cli-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: e0d0a8db046353cc1d3e57b3a9600523
SHA-256: 769b5169e7b2805cb97194feada05de2ff6c60d2e025d1e4986b715a23ab1ee8
Size: 3.64 MB - php-common-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 6e1fe74391077a20d1c143998df41ad3
SHA-256: d11fe8212ac2c84e039b9c00ec657954d86668af434ec76676ddc1e573809e60
Size: 745.41 kB - php-dba-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 6f75eca25bb521d384e9191e81f9c2ff
SHA-256: 9819852cbfcbbbd073dd5f858bb6e96d8725af3ec7ed1ca3f5460fa6b947c056
Size: 80.43 kB - php-dbg-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 0fc7e23202240834c2ac1337a2a70064
SHA-256: a89bbc543634610d6e8e04f851e00ed28bf32cc170b2523f7aa54b9542b83265
Size: 1.89 MB - php-debugsource-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: c0539ec1b927ea938de2f261ec1b5049
SHA-256: 0368ac98ffe51632510c8ffbb3bc97cdad6ed696a57f6b4f53307945f61dbcd2
Size: 4.58 MB - php-devel-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 2c9f92a26fd8f85ebd26ac79f299acd5
SHA-256: dcbc2cb6e2a0b78b3ab8d9573963b2de803f74a36d0719cccde4fea96248a602
Size: 826.01 kB - php-embedded-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 8c878e892ec3abc90979260093404ce3
SHA-256: 2bca0e33bcc84d8bfbe5c5da606b2518efafd5a5fe9418ff32691407ef33ce93
Size: 1.79 MB - php-enchant-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 27a6a911c9a4194be286e31ff7c94976
SHA-256: c6db25be890f9a9ab9b3b172d26733eff8745f929dc139a9bf5281807f4986e7
Size: 64.57 kB - php-ffi-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 34fea37fe417ae258a2b2de4a981d1df
SHA-256: fe82b15dbba8a873e8662984fd074cfceab088b9d7634d701ac9be5bccedfdeb
Size: 121.49 kB - php-fpm-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 7f9fae1155f07cb6aba4626ecf706a9a
SHA-256: 20a98d9fdd39a65fd2a07dbc9e80d2191fa2166659fec92fa5c56721b0992411
Size: 1.89 MB - php-gd-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 14891f0d946f51a874aad6071b2442c0
SHA-256: c7d27239c865fe7a3f71e0c8777e2b2f1e8133850e4b356650173066999d7336
Size: 85.85 kB - php-gmp-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 76cdcd4947d530e759bef7c48d19ac73
SHA-256: 78ff22c4df6e45033066c60c8e7779f4186f6985dc3a66e5b6e0caedb78137c4
Size: 78.72 kB - php-intl-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 76d7c2e89a52ee6449a5dec8dba2a52e
SHA-256: aa8a6588ab6473199aa6cb3b50f0076cb711d377970e2ab27e07309719728627
Size: 205.71 kB - php-ldap-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 93081a481059a77f14576b1d9af30b5c
SHA-256: bab3720ede3cf3cd246f62294b8bc027650259defaeabd1bc90ad1718204c70e
Size: 87.39 kB - php-mbstring-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 6a3db3470cfdacc5470e403d367ec514
SHA-256: 5d7f777228ea0476e4558c02ae7e22aec0ab1a4505661839c3a19de700e2cb84
Size: 528.06 kB - php-mysqlnd-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: c0c6ed303f103846b2189b9c92481b7e
SHA-256: 51fdcd12dfde4531c2735bfa9ce8e97cafb6fd8917afaeecb6392c1a8720b36c
Size: 187.49 kB - php-odbc-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 3b8c1ea3c601212a9cfb1db45db07054
SHA-256: d45847e0dbe2c573de9144161deb66e23521a5e2d7e8f862389ceab48d6f1dd7
Size: 91.74 kB - php-opcache-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: ae93cc0ff1d963b3adb4492f0743eafd
SHA-256: 54a10b6c305f272e0fd2502ce426976c7f908ebd962f3a7ba92c22221b06827a
Size: 414.43 kB - php-pdo-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 226453b28f436d64cd88b9a934883828
SHA-256: 52536d9ebb74996c5b3aba4b34c7d88a44eb082935b2c534aa7f55a65eea73a1
Size: 133.13 kB - php-pear-1.10.14-1.module+el8+1836+5fb179ea.noarch.rpm
MD5: 5a877b77d6069b9505f1b20efa3e6553
SHA-256: d58aaa3e18e17f2d2ce07be6d3ea109fb9a74a877517820caea2fa651066d588
Size: 360.84 kB - php-pecl-apcu-5.1.23-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: e273dfa6b25c5dfd04e38ca4151c0376
SHA-256: b3882f6021a9f72b27a45e614ccda3ba38cd709be9e434733b9619728f261c7d
Size: 62.50 kB - php-pecl-apcu-debugsource-5.1.23-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: ce8d5e38e1ae684ed70739bddaaee474
SHA-256: e4cde92984b74dc2ecf76e745f939a0db397cd63093f4ba7128290276e5c3532
Size: 51.52 kB - php-pecl-apcu-devel-5.1.23-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: c8107e60ba630e2728953933df37bbbb
SHA-256: 09f5f8fd2ed337477d729b53a2e5acadf8f81288ca9ecc99ee09bfab48707c1c
Size: 45.83 kB - php-pecl-rrd-2.0.3-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: eac69403211b5380fbd2777f4f62b046
SHA-256: 84e799fb8bb29061e85a585535c219b7e89c5c2e9d757f43822ccf670f927a82
Size: 30.75 kB - php-pecl-rrd-debugsource-2.0.3-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: b480e9548b403bfc7bffe89be7d1f5ff
SHA-256: 03324aa58bca04ac2fe5ad1875a5e58304d879f75ec8dc490289e82f8c8dbd07
Size: 22.50 kB - php-pecl-xdebug3-3.2.2-2.module+el8+1836+5fb179ea.x86_64.rpm
MD5: f10a3b4674acd0fcf7ce41526300010e
SHA-256: d090533d3206755e6f838f6d0012e5ab344e2de4ad3224cff5ff6c0753e432b7
Size: 211.61 kB - php-pecl-xdebug3-debugsource-3.2.2-2.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 51ea4216602cb1e9318245224aabeb8f
SHA-256: f3af1a2bd97a682e9e0118a67e3827f4b4bfcc488ff622432ac15bc3a04f7c0d
Size: 159.66 kB - php-pecl-zip-1.22.3-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 5a495d1f1d0b0008130574bc1ecafbd7
SHA-256: e5585b529af2741bdc5e78807b1ebda7dc26d92fb7e6e5a258dc53547cd28f0d
Size: 59.56 kB - php-pecl-zip-debugsource-1.22.3-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: f86ec451e77922d21f506040e16e8989
SHA-256: 851a59a9715c31220679245db7a986b2c30f9a9c8379101fe52e72679a805b8d
Size: 36.09 kB - php-pgsql-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: b65c7a54928f86182ce26b076bd71b8d
SHA-256: eede4a96d294becd6a1271b84a4d9fad4b5a3eb503d9e4ecdfe3a318b1df08ea
Size: 120.93 kB - php-process-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 059d7456c1d4cdebf0614c74ade79d48
SHA-256: f34134eab45634a0d36df8abc22bdecd0ad7c238d69396b159baeb2d98f9ee1d
Size: 86.53 kB - php-snmp-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: b1329697206508c8235e5a00a600e655
SHA-256: 0b2848a64107934888c480b8695f85eb3601b3d47a3b71ee16c7510b25f91d01
Size: 77.59 kB - php-soap-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 2a5747c84bee7c07418080910e5f05f3
SHA-256: 880aabc39459c15f394fb5c4a93c8caf7ef5bc69db8e9bb93a88da5203785b6e
Size: 184.51 kB - php-xml-8.2.25-1.module+el8+1836+5fb179ea.x86_64.rpm
MD5: 45fe5e8496e14c40f8863fcbd25ef638
SHA-256: c04a35391cd855b0100a1df0436745a1a4f172bd0fae0afa9c1c46bd4a0ab87a
Size: 188.92 kB