CRITICAL✓ PATCH🇬🇧 English

CVE-2019-11930

Invalid free w mb_detect_order w Facebook HHVM — możliwy RCE

CVSS 9.8v3.1pub. 2019-12-04upd. 2024-11-21

Podatność typu invalid free w funkcji mb_detect_order środowiska uruchomieniowego HHVM może prowadzić do awarii aplikacji lub zdalnego wykonania kodu (RCE). Uzyskała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

An invalid free in mb_detect_order can cause the application to crash or potentially result in remote code execution. This issue affects HHVM versions prior to 3.30.12, all versions between 4.0.0 and 4.8.5, all versions between 4.9.0 and 4.23.1, as well as 4.24.0, 4.25.0, 4.26.0, 4.27.0, 4.28.0, and 4.28.1.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowym zwolnieniu pamięci (invalid free) podczas wywołania funkcji mb_detect_order w HHVM. Tego rodzaju usterka (CWE-763) oznacza, że wskaźnik do pamięci jest zwalniany w sposób niezgodny z logiką alokacji, co może doprowadzić do uszkodzenia sterty (heap corruption). Konsekwencją może być zarówno crash aplikacji, jak i — w sprzyjających warunkach — przejęcie kontroli nad przepływem wykonania przez atakującego i uruchomienie dowolnego kodu.

Skutki

Atakujący może spowodować awarię (crash) serwera aplikacji lub — w przypadku skutecznego wykorzystania podatności — zdalnie wykonać dowolny kod (RCE) bez uwierzytelnienia i bez interakcji użytkownika.

Mitygacja

Należy zaktualizować HHVM do wersji 3.30.12 lub nowszej w gałęzi 3.x, bądź do wersji wyższej niż 4.28.1 w gałęzi 4.x, zgodnie z informacjami opublikowanymi w biuletynie bezpieczeństwa producenta dostępnym pod adresem https://hhvm.com/blog/2019/10/28/security-update.html. Poprawka jest dostępna w repozytorium GitHub HHVM (commit 524d2e60).

Kogo dotyczy

Facebook HHVM w wersjach wcześniejszych niż 3.30.12, wszystkich wersjach z przedziału 4.0.0–4.8.5, wszystkich wersjach z przedziału 4.9.0–4.23.1, a także wersjach 4.24.0, 4.25.0, 4.26.0, 4.27.0, 4.28.0 i 4.28.1.

Uwagi

Patch opublikowany przez producenta 28 października 2019 r. (zgodnie z datą wpisu na blogu HHVM), natomiast CVE zostało opublikowane 4 grudnia 2019 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Facebook Hhvm

    APP
    Facebook
    4.24.04.25.04.26.04.27.04.28.04.28.14.9.0 – 4.23.14.0.0 – 4.8.5< 3.30.12
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2022-36937CRITICAL9.8PL ✓ten sam produkt

HHVM: użycie przestarzałego protokołu TLS 1.0 zamiast TLS 1.3

CVE-2021-24036CRITICAL9.8PL ✓ten sam produkt

RCE poprzez integer overflow w IOBuf w Facebook Folly i HHVM

CVE-2020-1900CRITICAL9.8PL ✓ten sam produkt

Use-after-free w Facebook HHVM podczas deserializacji obiektów z dynamicznymi właściwościami

CVE-2021-24025CRITICAL9.8PL ✓ten sam produkt

Integer overflow w preg_quote HHVM prowadzący do heap overflow (RCE)

CVE-2020-1916CRITICAL9.8PL ✓ten sam produkt

Integer overflow i out-of-bounds write w funkcji ldap_escape HHVM