Trang chủKhoa học - Công nghệCông nghệ sốNgôn ngữ lập trình PHP bị phát hiện thêm 2 lỗ hổng...

Ngôn ngữ lập trình PHP bị phát hiện thêm 2 lỗ hổng bảo mật


Theo Security Online, hai lỗ hổng mới trong PHP bị phát hiện và gán mã định danh CVE-2023-3823 và CVE-2023-3824. Lỗi CVE-2023-3823 có chỉ số CVSS là 8,6 là lỗ hổng tiết lộ thông tin, cho phép kẻ tấn công từ xa lấy thông tin nhạy cảm từ ứng dụng PHP.

Lỗ hổng này do xác thực đầu vào XML từ người dùng cung cấp không đầy đủ. Kẻ tấn công có thể khai thác bằng cách gửi tập tin XML đặc biệt tới ứng dụng. Mã sẽ được ứng dụng phân tích và kẻ tấn công có thể truy cập vào thông tin nhạy cảm, chẳng hạn như nội dung của các tập tin trên hệ thống hoặc kết quả của yêu cầu từ bên ngoài.

Sự nguy hiểm ở chỗ mọi ứng dụng, thư viện và máy chủ phân tích cú pháp hoặc tương tác với các tài liệu XML đều dễ bị lỗ hổng này.

Ngôn ngữ PHP bị phát hiện thêm 2 lỗ hổng bảo mật - Ảnh 1.

Là ngôn ngữ lập trình phổ biến hiện nay nên lỗi bảo mật của PHP là nghiêm trọng

Trong khi đó, lỗi CVE-2023-3824 là lỗ hổng tràn bộ đệm có điểm CVSS đến 9,4, cho phép kẻ tấn công từ xa thực thi mã tùy ý trên hệ thống dùng PHP. Lỗ hổng này là do một hàm trong PHP kiểm tra giới hạn không đúng cách. Kẻ tấn công có thể khai bằng cách gửi một yêu cầu đặc biệt tới ứng dụng, từ đó gây ra tràn bộ đệm và giúp giành quyền kiểm soát hệ thống để thực thi mã tùy ý.

Chính vì sự nguy hiểm này, người dùng được khuyến cáo nên cập nhật hệ thống lên phiên bản PHP 8.0.30 càng sớm càng tốt. Thêm vào đó cũng nên thực hiện các bước nhằm bảo vệ ứng dụng PHP khỏi các cuộc tấn công, như xác thực tất cả đầu vào của người dùng, sử dụng tường lửa ứng dụng web (WAF).



Source link

Cùng chủ đề

Apple bất ngờ phát hành iOS 18.3.2

Sau khoảng một tháng kể từ khi phát hành iOS 18.3.1 và iPadOS 18.3.1, Apple đã tung ra bản cập nhật iOS 18.3.2 và iPadOS 18.3.2. Theo ghi chú phát hành của Apple, bản cập nhật iOS 18.3.2 bổ sung các bản sửa lỗi quan trọng và cập nhật bảo mật. Trên một số thiết bị, bản cập nhật này khắc phục sự cố có thể ngăn phát lại một số nội dung phát trực tuyến.  Bên cạnh đó, Apple...

Microsoft phát hành bản cập nhật khắc phục 57 lỗ hổng bảo mật

Theo đó, bản cập nhật của Microsoft nhằm khắc phục các lỗi gồm: 23 lỗi nâng cao đặc quyền, 3 lỗi bỏ qua tính năng bảo mật, 23 lỗi thực thi mã từ xa, 4 lỗi tiết lộ thông tin, 1 lỗi từ chối dịch vụ và 3 lỗi giả mạo. Ngoài ra, Microsoft cũng đã phát hành bản vá cho nhiều lỗ hổng trong Mariner và Microsoft Edge. Theo thông tin từ Bleeping Computer, người dùng máy tính...

Cảnh báo 13 lỗ hổng bảo mật mới trong các sản phẩm Microsoft

Theo Cục An toàn thông tin, trong 13 lỗ hổng bảo mật công bố lần này, có 10 lỗ hổng cho phép đối tượng tấn công thực thi mã từ xa. Ngày 18-2, trên cơ sở những cảnh báo về 13 lỗ hổng bảo...

Cảnh báo 12 lỗ hổng mới nhằm vào hệ thống thông tin trong nước

Qua ghi nhận thông tin từ danh sách bản vá tháng 11 do Microsoft phát hành, 12 lỗ hổng mới đã được cảnh báo. Trong đó, 7 lỗ hổng cho phép tấn công thực thi từ xa gồm: CVE-2024-43639 trong Windows Kerberos; CVE-2024-43498 trong .NET và Visual Studio; 5 lỗ hổng CVE-2024-49026; CVE-2024-49027, CVE-2024-29028, CVE-2024-49029, CVE-2024-49030 trong Microsoft Excel. Ba lỗ hổng CVE-2024-49039 trong Windows Task Scheduler; CVE-2024-43625 trong Microsoft Windows VMSwitch và CVE-2024-49019 trong Active Directory Certificate Services cho phép đối tượng...

Nguy cơ hệ thống thông tin trong nước bị tấn công từ khai thác 12 lỗ hổng mới

Cùng với việc cảnh báo 12 lỗ hổng mới, Trung tâm Giám sát an toàn không gian mạng quốc gia lưu ý: Các lỗ hổng an toàn thông tin mức cao và nghiêm trọng có thể bị hacker khai thác để tấn công mạng vào hệ thống tại Việt Nam. Qua ghi nhận thông tin về các lỗ hổng mới từ danh sách bản vá tháng 11/2024 mới được Microsoft phát hành, Trung tâm Giám sát an toàn không gian...

Nổi bật

Mới nhất

Cùng tác giả

Tên lửa quỹ đạo của châu Âu rơi và phát nổ sau khi phóng

Tên lửa Spectrum phóng lên thất bại trong thử nghiệm vốn được trông đợi sẽ là bước tiến mới của châu Âu trong lĩnh vực không gian. ...

Israel quyết gây áp lực với Hamas, triển khai kế hoạch của ông Trump ở Gaza

Thủ tướng Israel Benjamin Netanyahu cho hay nội các Israel đồng ý gia tăng áp lực với Hamas, đồng thời tuyên bố nỗ lực thực hiện kế hoạch của Tổng thống Mỹ Donald Trump về việc khuyến khích người dân Dải Gaza 'di...

Bài đọc nhiều

Gần 1 triệu thuê bao di động sẽ bị thu hồi sau ngày 15/5

Đến ngày 15/5, những thuê bao di động có thông tin không trùng khớp với cơ sở dữ liệu quốc gia về dân cư và chưa được chuẩn hóa thông tin sẽ bị thu hồi.

Tác chiến điện tử Nga khiến Mỹ và đồng minh ‘giật mình’

Cuộc chiến Nga - Ukraine khiến Mỹ và phương Tây giật mình đánh giá lại tác chiến điện tử (EW), lĩnh vực nhiều năm họ đã “lãng quên” khi chỉ phải đối đầu với tay súng địa phương Iraq hay khủng bố Taliban. Hãng thông tấn Ria Novosti gần đây đưa tin máy bay tấn công tầm xa hai động cơ Sukhoi Su-34 của Nga, có biệt danh “Fullback” vừa được nâng cấp khả năng bảo vệ mới chống...

Lộ diện “siêu vũ khí tương lai” của Nga

Bom lượn Drel sẽ trở thành siêu vũ khí tương lai, Đại tá quân đội đã nghỉ hưu Viktor Litovkin cho truyền thông Nga biết.

Panasonic kiện Xiaomi và Oppo tại Trung Quốc và châu Âu

Vụ kiện mới nhất giữa Panasonic và Xiaomi, Oppo liên quan đến công nghệ truyền thông không dây, theo Panasonic. Công ty cho biết đây là lần đầu họ thấy cần phải hành động vì các bằng sáng chế tiêu chuẩn thiết yếu của mình. Hãng điện tử Nhật Bản nói thêm, họ đã đạt thỏa thuận cấp phép với các nhà sản xuất smartphone khác nhưng không thể đi đến đồng thuận với Xiaomi, Oppo “sau nhiều năm...

Cùng chuyên mục

Doanh nghiệp Nhà nước phải xông pha hơn nữa để thúc đẩy tăng trưởng

DNVN - Phát biểu chỉ đạo Hội nghị Thủ tướng Chính phủ làm việc với doanh nghiệp Nhà nước tiên phong trong chuyển đổi số và thúc đẩy tăng trưởng, ngày 15/4, Thủ tướng Phạm Minh Chính yêu cầu doanh nghiệp Nhà nước phải xông pha hơn nữa để thúc đẩy tăng trưởng. ...

33,3% dân số ở Hàn Quốc sử dụng AI tạo sinh

Theo khảo sát của Chính phủ Hàn Quốc, 33,3% dân số đã sử dụng AI tạo sinh như ChatGPT trong năm 2024.

Phát triển dữ liệu để đưa Việt Nam trở thành quốc gia số

Chuyển đổi số, với dữ liệu là trung tâm đang làm thay đổi căn bản cách chúng ta sống, làm việc và phát triển. Việt Nam cần làm gì để tiếp cận cơ hội này?.

Mới nhất

“Bị bỏ rơi thế này, ai còn dám báo nữa”

VHO - Gần ba tháng kể từ khi phát hiện hai thuyền cổ trong quá trình cải tạo ao, ông Nguyễn Văn Chiến (50 tuổi, khu phố Công Hà, phường Hà Mãn, thị xã Thuận Thành, Bắc Ninh) vẫn ngồi trông khu đất như một “người canh giữ di tích bất đắc dĩ”.  Không có văn bản giao nhiệm...

Thâm Quyến & Worldex thăm VIMC, thúc đẩy hợp tác chiến lược.

Ngày 16/6, Tổng công ty Hàng hải Việt Nam (VIMC) đã đón tiếp và làm việc với đoàn lãnh đạo cấp cao đến từ Công ty TNHH Tập đoàn Cảng Thâm Quyến (Shenzhen Port Group) và Tập đoàn Worldex dẫn đầu bởi ông Shen Huaxin Tổng Giám đốc tập đoàn . Chuyến thăm mở ra nhiều kỳ vọng...

Tập đoàn Cảng Thâm Quyến và Worldex thăm và làm việc với VIMC, thúc đẩy cơ hội hợp tác chiến lược – Tổng công...

Ngày 16/6, Tổng công ty Hàng hải Việt Nam (VIMC) đã đón tiếp và làm việc với đoàn lãnh đạo cấp cao đến từ Công ty TNHH Tập đoàn Cảng Thâm Quyến (Shenzhen Port Group) và Tập đoàn Worldex dẫn đầu bởi ông Shen Huaxin Tổng Giám đốc tập đoàn . Chuyến thăm mở ra nhiều kỳ vọng...

Bất ngờ với cấu trúc đắp dựng thành Dền

Phục hồi giá trị từ một di tích bị lãng quên Phát hiện tại thành Dền nối tiếp chuỗi bằng chứng khảo cổ về kỹ thuật đắp thành thời Đinh - Tiền Lê, vốn đã được khẳng định qua các đợt khai quật tại thành Đông (1969), thành phía Đông Bắc (2024) và một phần thành phía Nam....

Phát hiện khu vực cư trú ở di sản thế giới Mỹ Sơn

VHO - Tại khu đền tháp Mỹ Sơn (huyện Duy Xuyên, Quảng Nam) đang triển khai song song hai dự án khai quật khảo cổ, bảo tồn nhóm tháp L và nhóm E, F, với mục tiêu quan trọng là bảo tồn các yếu tố gốc của di sản, tiếp tục nhận diện giá trị còn tiềm ẩn...

Mới nhất