PHP enfrenta vulnerabilidades críticas que afectan la estabilidad de servicios web
Recientemente se identificaron varias vulnerabilidades en PHP que pueden ser explotadas para generar condiciones de denegación de servicio (DoS) y corrupción de memoria. Estas fallas impactan múltiples versiones activas del lenguaje, poniendo en riesgo la continuidad operativa de aplicaciones web que dependen de esta tecnología.
El problema más grave está relacionado con el manejo del protocolo HTTP y la configuración de conexiones seguras TLS. Cuando PHP intenta establecer una conexión segura y falla la inicialización TLS, el código interno cierra y reinicia el objeto de transmisión, pero sigue ejecutando una rutina que asume que el objeto sigue válido. Esto provoca operaciones inseguras sobre referencias nulas, lo que puede ser activado de forma remota mediante certificados expirados o nombres de servidor que no coinciden.
Esta vulnerabilidad puede causar la caída del proceso PHP-FPM, terminando todos los procesos de trabajo y generando una interrupción total del servicio. Las versiones afectadas incluyen lanzamientos anteriores a PHP 8.3.32, 8.4.21 y 8.5.6.
En paralelo, se detectó otra falla en la extensión OpenSSL de PHP vinculada al algoritmo de cifrado AES-WRAP-PAD. La asignación incorrecta del tamaño del búfer de salida durante la encriptación puede llevar a escrituras fuera de límites, corrompiendo la memoria gestionada por Zend. Aunque esta vulnerabilidad requiere condiciones específicas para ser explotada, su presencia puede derivar en caídas o inestabilidad de las aplicaciones.
Las versiones anteriores a PHP 8.2.32, 8.3.32, 8.4.23 y 8.5.8 están afectadas por este problema, para el cual ya se han liberado parches que corrigen la gestión del búfer.
Estos hallazgos subrayan la importancia de un manejo adecuado de errores y memoria en componentes centrales de lenguajes de programación ampliamente utilizados. Para empresas que operan servicios basados en PHP, la actualización inmediata a versiones corregidas es una medida fundamental para reducir riesgos y mantener la continuidad operativa.