CRITICAL✓ PATCH🇬🇧 English

CVE-2022-36937

HHVM: użycie przestarzałego protokołu TLS 1.0 zamiast TLS 1.3

CVSS 9.8v3.1pub. 2023-05-10upd. 2025-01-27

Facebook HHVM w wersji 4.172.0 i wcześniejszych używa przestarzałego protokołu TLS 1.0 do obsługi bezpiecznych połączeń w rozszerzeniu stream. TLS 1.0 posiada liczne znane podatności i jest uznany za zdeprecjonowany, co naraża przesyłane dane na przechwycenie lub manipulację.

Pokaż oryginał (EN)

HHVM 4.172.0 and all prior versions use TLS 1.0 for secure connections when handling tls:// URLs in the stream extension. TLS1.0 has numerous published vulnerabilities and is deprecated. HHVM 4.153.4, 4.168.2, 4.169.2, 4.170.2, 4.171.1, 4.172.1, 4.173.0 replaces TLS1.0 with TLS1.3. Applications that call stream_socket_server or stream_socket_client functions with a URL starting with tls:// are affected.

🤖 Analiza AI
Jak działa

Gdy aplikacja wywołuje funkcję stream_socket_server lub stream_socket_client z adresem URL rozpoczynającym się od tls://, HHVM nawiązuje połączenie przy użyciu protokołu TLS 1.0 zamiast bezpieczniejszej wersji. TLS 1.0 jest podatny na szereg opublikowanych ataków kryptograficznych (m.in. BEAST, POODLE), które mogą umożliwić atakującemu odszyfrowanie lub modyfikację przesyłanego ruchu sieciowego. Problem wynika z nieprawidłowego doboru wersji protokołu kryptograficznego, co klasyfikuje się jako CWE-327 (użycie złamanego lub ryzykownego algorytmu kryptograficznego).

Skutki

Atakujący może potencjalnie przechwycić lub zmodyfikować dane przesyłane przez szyfrowane połączenia TLS, narażając poufność i integralność komunikacji aplikacji korzystających z dotkniętych funkcji strumieniowych HHVM.

Mitygacja

Należy zaktualizować HHVM do jednej z wersji zawierających poprawkę: 4.153.4, 4.168.2, 4.169.2, 4.170.2, 4.171.1, 4.172.1 lub 4.173.0, które zastępują TLS 1.0 protokołem TLS 1.3. Szczegóły dostępne w oficjalnym ogłoszeniu bezpieczeństwa producenta: https://hhvm.com/blog/2023/01/20/security-update.html

Kogo dotyczy

Facebook HHVM w wersji 4.172.0 i wszystkich wcześniejszych wersjach — dotyczy aplikacji wywołujących funkcje stream_socket_server lub stream_socket_client z adresem URL rozpoczynającym się od tls://

Uwagi

Poprawka została opublikowana 20 stycznia 2023 r. zgodnie z wpisem na blogu producenta, natomiast CVE opublikowano 10 maja 2023 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Facebook Hhvm

    APP
    Facebook
    4.171.04.172.0< 4.153.44.154.0 – 4.168.2 (bez)4.169.0 – 4.169.2 (bez)4.170.0 – 4.170.2 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2021-24036CRITICAL9.8PL ✓ten sam produkt

RCE poprzez integer overflow w IOBuf w Facebook Folly i HHVM

CVE-2020-1900CRITICAL9.8PL ✓ten sam produkt

Use-after-free w Facebook HHVM podczas deserializacji obiektów z dynamicznymi właściwościami

CVE-2021-24025CRITICAL9.8PL ✓ten sam produkt

Integer overflow w preg_quote HHVM prowadzący do heap overflow (RCE)

CVE-2020-1916CRITICAL9.8PL ✓ten sam produkt

Integer overflow i out-of-bounds write w funkcji ldap_escape HHVM

CVE-2020-1917CRITICAL9.8PL ✓ten sam produkt

Out-of-bounds write w HHVM podczas przetwarzania danych EXIF