Логотип exploitDog
product: "php"
Консоль
Логотип exploitDog

exploitDog

product: "php"
PHP

PHPпопулярный язык сценариев общего назначения, особенно подходящий для веб-разработки.

Релизный цикл, информация об уязвимостях

Продукт: PHP
Вендор: php

График релизов

8.28.38.48.5202220232024202520262027202820292030

Недавние уязвимости PHP

Количество 3 889

ubuntu логотип

CVE-2024-3096

почти 2 года назад

In PHP  version 8.1.* before 8.1.28, 8.2.* before 8.2.18, 8.3.* before 8.3.5, if a password stored with password_hash() starts with a null byte (\x00), testing a blank string as the password via password_verify() will incorrectly return true.

CVSS3: 6.5
EPSS: Низкий
ubuntu логотип

CVE-2024-2757

почти 2 года назад

In PHP 8.3.* before 8.3.5, function mb_encode_mimeheader() runs endlessly for some inputs that contain long strings of non-space characters followed by a space. This could lead to a potential DoS attack if a hostile user sends data to an application that uses this function.

CVSS3: 7.5
EPSS: Низкий
ubuntu логотип

CVE-2024-1874

почти 2 года назад

In PHP versions 8.1.* before 8.1.28, 8.2.* before 8.2.18, 8.3.* before 8.3.5, when using proc_open() command with array syntax, due to insufficient escaping, if the arguments of the executed command are controlled by a malicious user, the user can supply arguments that would execute arbitrary commands in Windows shell.

CVSS3: 9.4
EPSS: Средний
redhat логотип

CVE-2024-2757

почти 2 года назад

In PHP 8.3.* before 8.3.5, function mb_encode_mimeheader() runs endlessly for some inputs that contain long strings of non-space characters followed by a space. This could lead to a potential DoS attack if a hostile user sends data to an application that uses this function.

CVSS3: 7.5
EPSS: Низкий
redhat логотип

CVE-2024-3096

почти 2 года назад

In PHP  version 8.1.* before 8.1.28, 8.2.* before 8.2.18, 8.3.* before 8.3.5, if a password stored with password_hash() starts with a null byte (\x00), testing a blank string as the password via password_verify() will incorrectly return true.

CVSS3: 4.8
EPSS: Низкий
github логотип

GHSA-fjp9-9hwx-59fq

почти 2 года назад

mb_encode_mimeheader runs endlessly for some inputs

CVSS3: 7.5
EPSS: Низкий
github логотип

GHSA-h746-cjrr-wfmr

почти 2 года назад

password_verify can erroneously return true, opening ATO risk

EPSS: Низкий
github логотип

GHSA-pc52-254m-w9w7

почти 2 года назад

Command injection via array-ish $command parameter of proc_open even if bypass_shell option enabled on Windows

CVSS3: 9.4
EPSS: Средний
github логотип

GHSA-wpj3-hf5j-x4v4

почти 2 года назад

__Host-/__Secure- cookie bypass due to partial CVE-2022-31629 fix

EPSS: Низкий
fstec логотип

BDU:2025-11445

почти 2 года назад

Уязвимость функции proc_open() интерпретатора языка программирования PHP, позволяющая нарушителю выполнить произвольные команды

CVSS3: 9.4
EPSS: Средний

Уязвимостей на страницу

Уязвимость
CVSS
EPSS
Опубликовано
1
ubuntu логотип
CVE-2024-3096

In PHP  version 8.1.* before 8.1.28, 8.2.* before 8.2.18, 8.3.* before 8.3.5, if a password stored with password_hash() starts with a null byte (\x00), testing a blank string as the password via password_verify() will incorrectly return true.

CVSS3: 6.5
1%
Низкий
почти 2 года назад
ubuntu логотип
CVE-2024-2757

In PHP 8.3.* before 8.3.5, function mb_encode_mimeheader() runs endlessly for some inputs that contain long strings of non-space characters followed by a space. This could lead to a potential DoS attack if a hostile user sends data to an application that uses this function.

CVSS3: 7.5
1%
Низкий
почти 2 года назад
ubuntu логотип
CVE-2024-1874

In PHP versions 8.1.* before 8.1.28, 8.2.* before 8.2.18, 8.3.* before 8.3.5, when using proc_open() command with array syntax, due to insufficient escaping, if the arguments of the executed command are controlled by a malicious user, the user can supply arguments that would execute arbitrary commands in Windows shell.

CVSS3: 9.4
63%
Средний
почти 2 года назад
redhat логотип
CVE-2024-2757

In PHP 8.3.* before 8.3.5, function mb_encode_mimeheader() runs endlessly for some inputs that contain long strings of non-space characters followed by a space. This could lead to a potential DoS attack if a hostile user sends data to an application that uses this function.

CVSS3: 7.5
1%
Низкий
почти 2 года назад
redhat логотип
CVE-2024-3096

In PHP  version 8.1.* before 8.1.28, 8.2.* before 8.2.18, 8.3.* before 8.3.5, if a password stored with password_hash() starts with a null byte (\x00), testing a blank string as the password via password_verify() will incorrectly return true.

CVSS3: 4.8
1%
Низкий
почти 2 года назад
github логотип
GHSA-fjp9-9hwx-59fq

mb_encode_mimeheader runs endlessly for some inputs

CVSS3: 7.5
1%
Низкий
почти 2 года назад
github логотип
GHSA-h746-cjrr-wfmr

password_verify can erroneously return true, opening ATO risk

1%
Низкий
почти 2 года назад
github логотип
GHSA-pc52-254m-w9w7

Command injection via array-ish $command parameter of proc_open even if bypass_shell option enabled on Windows

CVSS3: 9.4
63%
Средний
почти 2 года назад
github логотип
GHSA-wpj3-hf5j-x4v4

__Host-/__Secure- cookie bypass due to partial CVE-2022-31629 fix

8%
Низкий
почти 2 года назад
fstec логотип
BDU:2025-11445

Уязвимость функции proc_open() интерпретатора языка программирования PHP, позволяющая нарушителю выполнить произвольные команды

CVSS3: 9.4
63%
Средний
почти 2 года назад

Уязвимостей на страницу


Поделиться