Новые уязвимости в PHP грозят веб-приложениям DoS и утечкой данных

Новые уязвимости в PHP грозят веб-приложениям DoS и утечкой данных

Новые уязвимости в PHP грозят веб-приложениям DoS и утечкой данных

В PHP пропатчены пять уязвимостей, повышающих риск атаки на веб-приложения. Последствия эксплойта могут быть различными, от утечки конфиденциальной информации до отказа в обслуживании (DoS).

Все уязвимости связаны с функционированием встроенной обертки HTTP — дополнительного кода, расширяющего возможности работы с потоками.

Уязвимость CVE-2025-1861 возникла из-за сокращения заголовков перенаправления Location. Предельный размер буфера, выделяемого под значения местоположения, был задан как 1024 байт вместо 8000, рекомендованного по RFC 9110.

Из-за этого в URI могла выпасть критически важная информация. Более того, проблема грозила перенаправлением на другой ресурс, а возврат ошибки мог привести к DoS на удаленном сайте.

Причиной CVE-2025-1734 является некорректная обработка недопустимых заголовков. Отсутствие двоеточия либо знак пробела перед ним не маркировались как ошибка; в результате при парсинге массива в приложении возникала возможность request smuggling — вмешательства в обработку HTTP-запросов с целью получения доступа к конфиденциальным данным в обход защиты.

В появлении CVE-2025-1217 повинен парсер, который неправильно обрабатывал свернутые заголовки. Он воспринимал пробел в начале строки как разделитель, а не продолжение заголовка, что грозило ошибками в определении MIME-типа и некорректной интерпретацией ответа на запрос в приложении, в особенности после редиректа.

Из-за наличия проблемы CVE-2025-1219 потоки libxml возвращали неправильное значение в заголовке Content-Type в ответ на запрос ресурса-редиректора. При перенаправлении не происходила очистка списка сохраненных заголовков, и php_libxml_input_buffer_create_filename(), сканируя блок, могла ошибиться с выбором, что влекло некорректный парсинг документа и обход проверки подлинности.

Уязвимость CVE-2025-1736 возникла из-за ошибки в реализации функции check_has_header, которая не проверяла наличие управляющего символа \r в комбинации, сигнализирующей перенос строки (\r\n).

В тех случаях, когда в заголовке используется значение из пользовательского ввода, отсутствие \r могло, к примеру, воспрепятствовать отправке HTTP-заголовка Authorization. Подобная оплошность способна повлиять на результат и повлечь DoS либо другие неожиданные проблемы.

Патчи включены в состав выпусков PHP 8.1.32, 8.2.28, 8.3.19 и 8.4.5. Разработчикам настоятельно рекомендуется произвести обновление: уязвимости в PHP пользуются популярностью у злоумышленников.

Минцифры ведёт переговоры с Apple о запуске 5G на iPhone в России

Российский 5G добрался до переговорного стола Apple. Минцифры обсуждает с американской корпорацией возможность подключения iPhone к отечественным сетям пятого поколения, сообщил глава ведомства Максут Шадаев.

Подробности возможного соглашения и сроки активации министр не раскрыл.

Сам факт переговоров тоже ещё не означает, что Apple уже согласилась открыть доступ. Владельцам iPhone пока остаётся следить за обновлениями и не принимать каждый появившийся значок 5G за победу.

Сети пятого поколения запустили в России на прошлой неделе. Сейчас они работают в 16 городах, а потенциальный охват оценивается примерно в 10 млн абонентов. До конца 2026 года технологию планируют распространить ещё на 50 городов.

С Android ситуация проще: совместимые устройства должны получать доступ к сети по мере её развёртывания. С iPhone одного подходящего модема недостаточно.

Apple должна протестировать работу смартфонов в российских сетях и добавить либо обновить операторские настройки, разрешающие использование 5G у конкретных операторов.

Сейчас компания официально не указывает сети российских операторов в списке поддерживаемых 5G-сервисов. Поэтому даже совместимый iPhone 12 или более новая модель может спокойно продолжать показывать LTE, пока Apple не выдаст программное разрешение.

Ранее некоторые российские пользователи уже заметили значок 5G на своих iPhone. Однако одно обозначение в строке состояния ещё не подтверждает полноценную работу сети и массовую активацию технологии. Теперь стало ясно как минимум одно: вопрос действительно обсуждается, а не просто завис где-то между операторами и Купертино.

Когда именно переговоры превратятся в обновление настроек, неизвестно.

RSS: Новости на портале Anti-Malware.ru