Ir al contenido principal

Ecnoz TI & Ciberseguridad

Vulnerabilidades en PHP que pueden causar interrupciones y corrupción de memoria

Código PHP con alertas de vulnerabilidades y gráficos de interrupciones de servicio en un entorno tecnológico

PHP enfrenta vulnerabilidades críticas que afectan la estabilidad de servicios web

Recientemente se identificaron varias vulnerabilidades en PHP que pueden ser explotadas para generar condiciones de denegación de servicio (DoS) y corrupción de memoria. Estas fallas impactan múltiples versiones activas del lenguaje, poniendo en riesgo la continuidad operativa de aplicaciones web que dependen de esta tecnología.

El problema más grave está relacionado con el manejo del protocolo HTTP y la configuración de conexiones seguras TLS. Cuando PHP intenta establecer una conexión segura y falla la inicialización TLS, el código interno cierra y reinicia el objeto de transmisión, pero sigue ejecutando una rutina que asume que el objeto sigue válido. Esto provoca operaciones inseguras sobre referencias nulas, lo que puede ser activado de forma remota mediante certificados expirados o nombres de servidor que no coinciden.

Esta vulnerabilidad puede causar la caída del proceso PHP-FPM, terminando todos los procesos de trabajo y generando una interrupción total del servicio. Las versiones afectadas incluyen lanzamientos anteriores a PHP 8.3.32, 8.4.21 y 8.5.6.

En paralelo, se detectó otra falla en la extensión OpenSSL de PHP vinculada al algoritmo de cifrado AES-WRAP-PAD. La asignación incorrecta del tamaño del búfer de salida durante la encriptación puede llevar a escrituras fuera de límites, corrompiendo la memoria gestionada por Zend. Aunque esta vulnerabilidad requiere condiciones específicas para ser explotada, su presencia puede derivar en caídas o inestabilidad de las aplicaciones.

Las versiones anteriores a PHP 8.2.32, 8.3.32, 8.4.23 y 8.5.8 están afectadas por este problema, para el cual ya se han liberado parches que corrigen la gestión del búfer.

Estos hallazgos subrayan la importancia de un manejo adecuado de errores y memoria en componentes centrales de lenguajes de programación ampliamente utilizados. Para empresas que operan servicios basados en PHP, la actualización inmediata a versiones corregidas es una medida fundamental para reducir riesgos y mantener la continuidad operativa.

¿Tu infraestructura PHP está actualizada y preparada para evitar interrupciones inesperadas?

Ecnoz TI & Ciberseguridad
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.