CERT-Bund hat in einer neuen Sicherheitsberatung mehrere Schwachstellen im weit verbreiteten PHP‑Interpreter veröffentlicht, die Angreifern das Auslösen von Denial‑of‑Service‑Angriffen, das Offenlegen von Informationen und das Verändern von Daten ermöglichen.
Betroffene Komponenten und Angriffsszenarien
Die betroffenen Komponenten umfassen Kernfunktionen des Interpreters, die in Web‑Applikationen häufig eingesetzt werden. Laut CERT‑Bund können Angreifer über speziell gestaltete HTTP‑Anfragen die Ausführung von PHP‑Code manipulieren und dadurch Serverressourcen erschöpfen oder sensible Variablen auslesen.
Technische Details der Schwachstellen
Insgesamt wurden drei CVE‑Einträge identifiziert, die jeweils unterschiedliche Schwachstellenklassen betreffen: ein Heap‑Overflow, ein Use‑After‑Free‑Fehler und eine fehlerhafte Eingabevalidierung. Die Analyse von CERT‑Bund zeigt, dass die Fehler in PHP‑Versionen 8.2 bis 8.3 vorkommen und durch fehlerhafte Speicherverwaltung ausgelöst werden.
Empfohlene Gegenmaßnahmen
Administratoren wird geraten, die von PHP bereitgestellten Sicherheitspatches unverzüglich zu installieren und betroffene Server auf die aktuelle Version 8.3.12 zu aktualisieren. Zusätzlich empfiehlt CERT‑Bund, die Konfiguration von PHP‑Modulen zu überprüfen und unnötige Funktionen zu deaktivieren, um das Angriffsfenster zu verkleinern.
Ausblick und weitere Schritte
Die Behörde plant, in den kommenden Wochen weitere Analysen zu veröffentlichen und bietet betroffenen Unternehmen kostenfreie Unterstützung bei der Implementierung der Updates an. Nutzer sollten zudem ihre Log‑Dateien auf ungewöhnliche Zugriffsmuster prüfen, um mögliche Vorfälle frühzeitig zu erkennen.
Dieser Bericht basiert auf Informationen von CERT-Bund, lizenziert unter Amtliches Werk gem. § 5 UrhG (Deutschland).
Ende der Uebertragung