当前位置:首页 > 科技  > 知识百科

云安全日报220705:红帽PHP解释器发现执行任意代码漏洞,需要尽快升级

来源: 责编: 时间:2023-08-07 16:30:27 331观看
导读 7月4日,红帽发布了安全更新,修复了红帽PHP嵌入式脚本语言解释器中发现的执行任意代码漏洞。以下是漏洞详情:漏洞详情来源:https://access.redhat.com/errata/RHSA-2022:54911.

7月4日,红帽发布了安全更新,修复了红帽PHP嵌入式脚本语言解释器中发现的执行任意代码漏洞。以下是漏洞详情:0xv28资讯网——每日最新资讯28at.com

漏洞详情0xv28资讯网——每日最新资讯28at.com

来源:https://access.redhat.com/errata/RHSA-2022:54910xv28资讯网——每日最新资讯28at.com

1.CVE-2022-31625 CVSS评分:8.1 严重程度:重要0xv28资讯网——每日最新资讯28at.com

由于 pg_query_params() 函数中的未初始化数组,在 PHP 中发现了一个漏洞。使用 Postgres 数据库扩展时,为参数化查询提供无效参数可能会导致 PHP 尝试使用未初始化的数据作为指针来释放内存。该漏洞允许远程攻击者控制查询参数在系统上执行任意代码或可能导致拒绝服务。0xv28资讯网——每日最新资讯28at.com

2.CVE-2022-31626 CVSS评分:7.5 严重程度:高0xv28资讯网——每日最新资讯28at.com

在 mysqlnd_wireprotocol.c 中处理 mysqlnd/pdo 中的密码时,在 PHP 中发现了一个缓冲区溢出漏洞。当使用带有 mysqlnd 驱动程序的 pdo_mysql 扩展时,如果允许第三方为连接主机提供密码,过长的密码会触发 PHP 中的缓冲区溢出。该漏洞允许远程攻击者通过 PDO 将密码(过长)传递给 MySQL 服务器,从而触发目标系统上的任意代码执行。0xv28资讯网——每日最新资讯28at.com

3.CVE-2021-21703 CVSS评分:6.4 严重程度:中等0xv28资讯网——每日最新资讯28at.com

php-fpm 有一个漏洞,可能导致本地权限提升。此漏洞很难利用,因为攻击需要逃避 FPM 沙箱机制。当实现完整的攻击时,可能会导致机密性、数据完整性和系统可用性方面的风险。0xv28资讯网——每日最新资讯28at.com

4.CVE-2021-21707 CVSS评分:5.3 严重程度:中等0xv28资讯网——每日最新资讯28at.com

在 php.ini 中发现了一个缺陷。此漏洞的主要原因是在解析可扩展标记语言 (XML) 实体时输入验证不正确。特殊字符可能允许攻击者遍历目录。此漏洞的最大威胁是机密性。0xv28资讯网——每日最新资讯28at.com

受影响产品和版本0xv28资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Server) 1 for RHEL 7 x86_640xv28资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Server for System Z) 1 for RHEL 7 s390x0xv28资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Server for IBM Power LE) 1 for RHEL 7 ppc64le0xv28资讯网——每日最新资讯28at.com

Red Hat Software Collections (for RHEL Workstation) 1 for RHEL 7 x86_640xv28资讯网——每日最新资讯28at.com

解决方案0xv28资讯网——每日最新资讯28at.com

RedHat官方已经为Red Hat Software Collections提供rh-php73-php的安全更新。安装更新的软件包后,必须重新启动 httpd 守护程序才能使更新生效。0xv28资讯网——每日最新资讯28at.com

有关如何应用此更新的详细信息,请参阅:0xv28资讯网——每日最新资讯28at.com

https://access.redhat.com/articles/112580xv28资讯网——每日最新资讯28at.com

查看更多漏洞信息 以及升级请访问官网:0xv28资讯网——每日最新资讯28at.com

https://access.redhat.com/security/security-updates/#/security-advisories0xv28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-2404-0.html云安全日报220705:红帽PHP解释器发现执行任意代码漏洞,需要尽快升级

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 港科大&MSRA研究:关于图像到图像转换,Finetuning is all you need

下一篇: 云计算开发:Python3三角函数atan()方法详解

标签:
  • 热门焦点
  • 红魔电竞平板评测:大屏幕硬实力

    前言:三年的疫情因为要上网课的原因激活了平板市场,如今网课的时代已经过去,大家的生活都恢复到了正轨,这也就意味着,真正考验平板电脑生存的环境来了。也就是面对着这种残酷的
  • 企业采用CRM系统的11个好处

    客户关系管理(CRM)软件可以为企业提供很多的好处,从客户保留到提高生产力。  CRM软件用于企业收集客户互动,以改善客户体验和满意度。  CRM软件市场规模如今超过580
  • 如何通过Python线程池实现异步编程?

    线程池的概念和基本原理线程池是一种并发处理机制,它可以在程序启动时创建一组线程,并将它们置于等待任务的状态。当任务到达时,线程池中的某个线程会被唤醒并执行任务,执行完任
  • 自动化在DevOps中的力量:简化软件开发和交付

    自动化在DevOps中扮演着重要角色,它提升了DevOps的效能。通过自动化工具和方法,DevOps团队可以实现以下目标:消除手动和重复性任务。简化流程。在整个软件开发生命周期中实现更
  • 小红书1周涨粉49W+,我总结了小白可以用的N条涨粉笔记

    作者:黄河懂运营一条性教育视频,被54万人“珍藏”是什么体验?最近,情感博主@公主是用鲜花做的,火了!仅仅凭借一条视频,光小红书就有超过128万人,为她疯狂点赞!更疯狂的是,这
  • 拼多多APP上线本地生活入口,群雄逐鹿万亿市场

    Tech星球(微信ID:tech618)文 | 陈桥辉 Tech星球独家获悉,拼多多在其APP内上线了“本地生活”入口,位置较深,位于首页的“充值中心”内,目前主要售卖美食相关的
  • iQOO 11S或7月上市:搭载“鸡血版”骁龙8Gen2 史上最强5G Soc

    去年底,iQOO推出了“电竞旗舰”iQOO 11系列,作为一款性能强机,iQOO 11不仅全球首发2K 144Hz E6全感屏,搭载了第二代骁龙8平台及144Hz电竞屏,同时在快充
  • 2299元起!iQOO Pad明晚首销:性能最强天玑平板

    5月23日,iQOO如期举行了新品发布会,除了首发安卓最强旗舰处理器的iQOO Neo8系列新机外,还在发布会上推出了旗下首款平板电脑——iQOO Pad,其最大的卖点
  • 中关村论坛11月25日开幕,15位诺奖级大咖将发表演讲

    11月18日,记者从2022中关村论坛新闻发布会上获悉,中关村论坛将于11月25至30日在京举行。本届中关村论坛由科学技术部、国家发展改革委、工业和信息化部、国务
Top