Описание
Уязвимость функции openssl_private_decrypt() компонента PKCS1 Padding Handler интерпретатора языка программирования PHP связана с использованием версии OpenSSL, которая не включает изменения из запроса на извлечение (rsa_pkcs1_implicit_rejection). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, нарушителю реализовать атаку Марвина
Вендор
Red Hat, Inc.
ООО «Ред Софт»
ООО «РусБИТех-Астра»
Fedora Project
PHP Group
Наименование ПО
Red Hat Enterprise Linux
РЕД ОС
Astra Linux Special Edition
Fedora
PHP
Версия ПО
8 (Red Hat Enterprise Linux)
7.3 (РЕД ОС)
1.7 (Astra Linux Special Edition)
4.7 (Astra Linux Special Edition)
9 (Red Hat Enterprise Linux)
39 (Fedora)
40 (Fedora)
от 8.1.0 до 8.1.29 (PHP)
от 8.2.0 до 8.2.20 (PHP)
от 8.3.0 до 8.3.8 (PHP)
Тип ПО
Операционная система
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
Red Hat, Inc. Red Hat Enterprise Linux 8
ООО «Ред Софт» РЕД ОС 7.3
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
Red Hat, Inc. Red Hat Enterprise Linux 9
Fedora Project Fedora 39
Fedora Project Fedora 40
Уровень опасности уязвимости
Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,9)
Возможные меры по устранению уязвимости
Для php:
https://github.com/php/php-src/security/advisories/GHSA-hh26-4ppw-5864
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2024-2408
Для Fedora:
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/PKGTQUOA2NTZ3RXN22CSAUJPIRUYRB4B/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/W45DBOH56NQDRTOM2DN2LNA2FZIMC3PK/
Для ОС Astra Linux:
- обновить пакет php8.1 до 8.1.12-1ubuntu4.3.astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0923SE17
- обновить пакет php7.3 до 7.3.31-1~deb10u10 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-0923SE17
Для ОС Astra Linux:
- обновить пакет php8.1 до 8.1.12-1ubuntu4.3.astra1 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1020SE47
- обновить пакет php7.3 до 7.3.31-1~deb10u10 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1020SE47
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 66%
0.01158
Низкий
5.9 Medium
CVSS3
5.4 Medium
CVSS2
Связанные уязвимости
CVSS3: 9.8
altlinux
больше 2 лет назад
ALT-PU-2024-9193: package `php8.2` update to version 8.2.20-alt1
CVSS3: 9.8
altlinux
больше 2 лет назад
ALT-PU-2024-9191: package `php8.1` update to version 8.1.29-alt1
CVSS3: 9.8
altlinux
больше 2 лет назад
ALT-PU-2024-18046: package `php8.1-soap` update to version 8.1.29-alt1
EPSS
Процентиль: 66%
0.01158
Низкий
5.9 Medium
CVSS3
5.4 Medium
CVSS2