BDU:2022-02554 (CVE-2016-3185) — уязвимость функции make_http_soap_request интерпретатора языка программирования PHP
По данным БДУ ФСТЭК России, по состоянию на 25.04.2022.
Высокий — 8.1/10 Публичный эксплойт Устранена
Уязвимость функции make_http_soap_request интерпретатора языка программирования PHP существует из-за недостаточной проверки входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании или раскрыть защищаемую информацию через созданные сериализованные данные _cookies
Кого касается и что делать
- Уязвимое ПО: Ubuntu (Canonical) — версии 12.04, 15.10, 14.04 ESM; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 7; PHP (PHP Group) — версии 5.6.0alpha2, 5.6.0alpha3, 5.6.11, 5.6.2, 5.6.9, 5.6.0alpha4, 5.6.0alpha5, 5.6.3, 5.6.0beta1, 5.6.0beta2, 5.6.0beta3, 5.6.0beta4, 5.6.4, 5.6.5, 5.6.6 и др.
- Что делать: уязвимость устранена производителем — применить исправления: ubuntu.com, security-tracker.debian.org
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2022-02554 · CVE-2016-3185 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.1; CVSS 2.0 — 9.4) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность и доступность |
| Наименование ФСТЭК | Уязвимость функции make_http_soap_request интерпретатора языка программирования PHP, позволяющая нарушителю вызвать отказ в обслуживании или раскрыть защищаемую информацию |
| Даты | Опубликована: 25.04.2022 · Обновлена ФСТЭК: 25.04.2022 · Выявлена: 16.05.2016 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-20 — недостаточная проверка вводимых данных |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование ресурсами |
Уязвимое ПО
- Ubuntu (Canonical) — версии 12.04, 15.10, 14.04 ESM · операционная система
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 7 · операционная система
- PHP (PHP Group) — версии 5.6.0alpha2, 5.6.0alpha3, 5.6.11, 5.6.2, 5.6.9, 5.6.0alpha4, 5.6.0alpha5, 5.6.3, 5.6.0beta1, 5.6.0beta2, 5.6.0beta3, 5.6.0beta4, 5.6.4, 5.6.5, 5.6.6 и др. · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для PHP: Обновление программного обеспечения до актуальной версии
- Для Ubuntu: ubuntu.com/security/CVE-2016-3185
- Для Debian GNU/Linux: security-tracker.debian.org/tracker/CVE-2016-3185
Источники
- git.php.net/?p=php-src.git;a=commit;h=eaf4e77190d402ea014…
- php.net/ChangeLog-7.php
- bugs.php.net/bug.php
- php.net/ChangeLog-5.php
- bugs.php.net/bug.php
- www.securityfocus.com/bid/84307
- lists.opensuse.org/opensuse-security-announce/2016-04/msg…
- lists.opensuse.org/opensuse-security-announce/2016-04/msg…
- lists.opensuse.org/opensuse-security-announce/2016-04/msg…
- lists.opensuse.org/opensuse-security-announce/2016-04/msg…



