当前位置:首页 > 科技  > 知识百科

云安全日报220705:红帽PHP解释器发现执行任意代码漏洞,需要尽快升级

来源: 责编: 时间:2023-08-07 16:30:27 335观看
导读 7月4日,红帽发布了安全更新,修复了红帽PHP嵌入式脚本语言解释器中发现的执行任意代码漏洞。以下是漏洞详情:漏洞详情来源:https://access.redhat.com/errata/RHSA-2022:54911.

7月4日,红帽发布了安全更新,修复了红帽PHP嵌入式脚本语言解释器中发现的执行任意代码漏洞。以下是漏洞详情:ZnJ28资讯网——每日最新资讯28at.com

漏洞详情ZnJ28资讯网——每日最新资讯28at.com

来源:https://access.redhat.com/errata/RHSA-2022:5491ZnJ28资讯网——每日最新资讯28at.com

1.CVE-2022-31625 CVSS评分:8.1 严重程度:重要ZnJ28资讯网——每日最新资讯28at.com

由于 pg_query_params() 函数中的未初始化数组,在 PHP 中发现了一个漏洞。使用 Postgres 数据库扩展时,为参数化查询提供无效参数可能会导致 PHP 尝试使用未初始化的数据作为指针来释放内存。该漏洞允许远程攻击者控制查询参数在系统上执行任意代码或可能导致拒绝服务。ZnJ28资讯网——每日最新资讯28at.com

2.CVE-2022-31626 CVSS评分:7.5 严重程度:高ZnJ28资讯网——每日最新资讯28at.com

在 mysqlnd_wireprotocol.c 中处理 mysqlnd/pdo 中的密码时,在 PHP 中发现了一个缓冲区溢出漏洞。当使用带有 mysqlnd 驱动程序的 pdo_mysql 扩展时,如果允许第三方为连接主机提供密码,过长的密码会触发 PHP 中的缓冲区溢出。该漏洞允许远程攻击者通过 PDO 将密码(过长)传递给 MySQL 服务器,从而触发目标系统上的任意代码执行。ZnJ28资讯网——每日最新资讯28at.com

3.CVE-2021-21703 CVSS评分:6.4 严重程度:中等ZnJ28资讯网——每日最新资讯28at.com

php-fpm 有一个漏洞,可能导致本地权限提升。此漏洞很难利用,因为攻击需要逃避 FPM 沙箱机制。当实现完整的攻击时,可能会导致机密性、数据完整性和系统可用性方面的风险。ZnJ28资讯网——每日最新资讯28at.com

4.CVE-2021-21707 CVSS评分:5.3 严重程度:中等ZnJ28资讯网——每日最新资讯28at.com

在 php.ini 中发现了一个缺陷。此漏洞的主要原因是在解析可扩展标记语言 (XML) 实体时输入验证不正确。特殊字符可能允许攻击者遍历目录。此漏洞的最大威胁是机密性。ZnJ28资讯网——每日最新资讯28at.com

受影响产品和版本ZnJ28资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Server) 1 for RHEL 7 x86_64ZnJ28资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Server for System Z) 1 for RHEL 7 s390xZnJ28资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Server for IBM Power LE) 1 for RHEL 7 ppc64leZnJ28资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Workstation) 1 for RHEL 7 x86_64ZnJ28资讯网——每日最新资讯28at.com

解决方案ZnJ28资讯网——每日最新资讯28at.com

RedHat官方已经为Red Hat Software Collections提供rh-php73-php的安全更新。安装更新的软件包后,必须重新启动 httpd 守护程序才能使更新生效。ZnJ28资讯网——每日最新资讯28at.com

有关如何应用此更新的详细信息,请参阅:ZnJ28资讯网——每日最新资讯28at.com

https://access.redhat.com/articles/11258ZnJ28资讯网——每日最新资讯28at.com

查看更多漏洞信息 以及升级请访问官网:ZnJ28资讯网——每日最新资讯28at.com

https://access.redhat.com/security/security-updates/#/security-advisoriesZnJ28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-2404-0.html云安全日报220705:红帽PHP解释器发现执行任意代码漏洞,需要尽快升级

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 港科大&MSRA研究:关于图像到图像转换,Finetuning is all you need

下一篇: 云计算开发:Python3三角函数atan()方法详解

标签:
  • 热门焦点
  • Find N3入网:最高支持16+1TB

    OPPO将于近期登场的Find N3折叠屏目前已经正式入网,型号为PHN110。本次Find N3在外观方面相比前两代有很大的变化,不再是小号的横向折叠屏,而是跟别的厂商一样采用了较为常见的
  • 6月iOS设备性能榜:M2稳居榜首 A系列只能等一手3nm来救

    没有新品发布,自然iOS设备性能榜的上榜设备就没有什么更替,仅仅只有跑分变化而产生的排名变动,毕竟苹果新品的发布节奏就是这样的,一年下来也就几个移动端新品,不会像安卓厂商,一
  • 0糖0卡0脂 旭日森林仙草乌龙茶优惠:15瓶到手29元

    旭日森林无糖仙草乌龙茶510ml*15瓶平时要卖为79.9元,今日下单领取50元优惠券,到手价为29.9元。产品规格:0糖0卡0脂,添加草本仙草汁,清凉爽口,富含茶多酚,保留
  • 一文看懂为苹果Vision Pro开发应用程序

    译者 | 布加迪审校 | 重楼苹果的Vision Pro是一款混合现实(MR)头戴设备。Vision Pro结合了虚拟现实(VR)和增强现实(AR)的沉浸感。其高分辨率显示屏、先进的传感器和强大的处理能力
  • 如何正确使用:Has和:Nth-Last-Child

    我们可以用CSS检查,以了解一组元素的数量是否小于或等于一个数字。例如,一个拥有三个或更多子项的grid。你可能会想,为什么需要这样做呢?在某些情况下,一个组件或一个布局可能会
  • 三言两语说透柯里化和反柯里化

    JavaScript中的柯里化(Currying)和反柯里化(Uncurrying)是两种很有用的技术,可以帮助我们写出更加优雅、泛用的函数。本文将首先介绍柯里化和反柯里化的概念、实现原理和应用
  • 一文搞定Java NIO,以及各种奇葩流

    大家好,我是哪吒。很多朋友问我,如何才能学好IO流,对各种流的概念,云里雾里的,不求甚解。用到的时候,现百度,功能虽然实现了,但是为什么用这个?不知道。更别说效率问题了~下次再遇到,
  • 朋友圈可以修改可见范围了 苹果用户可率先体验

    近日,iOS用户迎来微信8.0.27正式版更新,除了可更换二维码背景外,还新增了多项实用功能。在新版微信中,朋友圈终于可以修改可见范围,简单来说就是已发布的朋友圈
  • Meta盲目扩张致超万人被裁,重金押注元宇宙而前景未明

    图片来源:图虫创意日前,Meta创始人兼CEO 马克·扎克伯发布公开信,宣布Meta计划裁员超11000人,占其员工总数13%。他公开承认了自己的预判失误:“不仅
Top