BDU:2024-10555

Red Hat Inc., PHP Group, ООО «РусБИТех-Астра», ООО «Ред Софт» Red Hat Enterprise Linux, Astra Linux Special Edition, РЕД ОС, PHP

НЕ ОЦЕНЕНО

Дата обнаружения

2024-11-15

Официальное описание

Уязвимость конфигурации request_fulluri интерпретатора языка программирования PHP связана с непринятием мер по нейтрализации CRLF-последовательностей в результате использования значения true. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, отправить скрытый HTTP-запрос (атака типа HTTP Request Smuggling)

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Использование рекомендаций: Для PHP: https://php.watch/versions/8.1/releases/8.1.31 https://php.watch/versions/8.2/releases/8.2.26 https://php.watch/versions/8.3/releases/8.3.14 https://github.com/php/php-src/releases/tag/php-8.1.31 https://github.com/php/php-src/releases/tag/php-8.2.26 https://github.com/php/php-src/releases/tag/php-8.3.14

Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2024-11234

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для ОС Astra Linux: обновить пакет php8.2 до 8.2.26-1~deb12u1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-0411SE18