Investigadores de seguridad de Check Point han descubierto tres vulnerabilidades 0-Day críticas en PHP 7 que podrían permitir tomar el control total sobre el 80 por ciento de los sitios web que ejecutan esta última versión de PHP.
Si bien los investigadores descubrieron defectos en el mismo mecanismo, las vulnerabilidades en PHP 7 son diferentes de las encontradas en PHP 5.
- CVE-2016-7479—Use-After-Free Code Execution
- CVE-2016-7480—Use of Uninitialized Value Code Execution
- CVE-2016-7478—Remote Denial of Service
Según Yannay Livneh, del equipo de investigación, ninguna de las vulnerabilidades mencionadas estaba siendo utilizada actualmente por atacantes. Los investigadores reportaron las tres vulnerabilidades [PDF] al equipo de seguridad de PHP en septiembre, y este emitió los parches para dos de los tres fallos el 13 de octubre y el 1 de diciembre respectivamente, pero uno de ellos permanece sin parches.
Con el fin de garantizar la seguridad del servidor web, se recomienda a los usuarios que actualicen sus servidores a la última versión de PHP.
_________________________________________________________
Tomado de: http://blog.segu-info.com.ar/2016/12/hallados-tres-0-day-criticos-en-php-7.html#hallados-tres-0-day-criticos-en-php-7
Se Respetan Derechos de Autor.