BDU:2024-04432

Microsoft Corp, PHP Group, ООО «Ред Софт» Windows, РЕД ОС, PHP

НЕ ОЦЕНЕНО

Дата обнаружения

2024-06-06

Официальное описание

Уязвимость интерпретатора языка программирования PHP существует из-за непринятия мер по нейтрализации специальных элементов, используемых в команде операционной системы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код путём отправки специально сформированного HTTP-запроса

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры: - ограничение возможности запуска cgi-скриптов, полученных из недоверенных источников; - переход с PHP CGI на более безопасную архитектуру (Mod-PHP, FastCGI или PHP-FPM); использование SIEM-систем для отслеживания попыток эксплуатации уязвимости; - использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности удалённого доступа.

Использование рекомендаций производителя: https://www.php.net/downloads http://github.com/php/php-src/security/advisories/GHSA-3qgc-jrrr-25jv

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/