Facebook HHVM w wersji 4.172.0 i wcześniejszych używa przestarzałego protokołu TLS 1.0 do obsługi bezpiecznych połączeń w rozszerzeniu stream. TLS 1.0 posiada liczne znane podatności i jest uznany za zdeprecjonowany, co naraża przesyłane dane na przechwycenie lub manipulację.
▸ Pokaż oryginał (EN)
HHVM 4.172.0 and all prior versions use TLS 1.0 for secure connections when handling tls:// URLs in the stream extension. TLS1.0 has numerous published vulnerabilities and is deprecated. HHVM 4.153.4, 4.168.2, 4.169.2, 4.170.2, 4.171.1, 4.172.1, 4.173.0 replaces TLS1.0 with TLS1.3. Applications that call stream_socket_server or stream_socket_client functions with a URL starting with tls:// are affected.
Gdy aplikacja wywołuje funkcję stream_socket_server lub stream_socket_client z adresem URL rozpoczynającym się od tls://, HHVM nawiązuje połączenie przy użyciu protokołu TLS 1.0 zamiast bezpieczniejszej wersji. TLS 1.0 jest podatny na szereg opublikowanych ataków kryptograficznych (m.in. BEAST, POODLE), które mogą umożliwić atakującemu odszyfrowanie lub modyfikację przesyłanego ruchu sieciowego. Problem wynika z nieprawidłowego doboru wersji protokołu kryptograficznego, co klasyfikuje się jako CWE-327 (użycie złamanego lub ryzykownego algorytmu kryptograficznego).
Atakujący może potencjalnie przechwycić lub zmodyfikować dane przesyłane przez szyfrowane połączenia TLS, narażając poufność i integralność komunikacji aplikacji korzystających z dotkniętych funkcji strumieniowych HHVM.
Należy zaktualizować HHVM do jednej z wersji zawierających poprawkę: 4.153.4, 4.168.2, 4.169.2, 4.170.2, 4.171.1, 4.172.1 lub 4.173.0, które zastępują TLS 1.0 protokołem TLS 1.3. Szczegóły dostępne w oficjalnym ogłoszeniu bezpieczeństwa producenta: https://hhvm.com/blog/2023/01/20/security-update.html
Facebook HHVM w wersji 4.172.0 i wszystkich wcześniejszych wersjach — dotyczy aplikacji wywołujących funkcje stream_socket_server lub stream_socket_client z adresem URL rozpoczynającym się od tls://
Poprawka została opublikowana 20 stycznia 2023 r. zgodnie z wpisem na blogu producenta, natomiast CVE opublikowano 10 maja 2023 r.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFacebook Hhvm
APPFacebook4.171.04.172.0< 4.153.44.154.0 – 4.168.2 (bez)4.169.0 – 4.169.2 (bez)4.170.0 – 4.170.2 (bez)
Powiązane podatności
RCE poprzez integer overflow w IOBuf w Facebook Folly i HHVM
Use-after-free w Facebook HHVM podczas deserializacji obiektów z dynamicznymi właściwościami
Integer overflow w preg_quote HHVM prowadzący do heap overflow (RCE)
Integer overflow i out-of-bounds write w funkcji ldap_escape HHVM
Out-of-bounds write w HHVM podczas przetwarzania danych EXIF