• CVE-2024-3096

发布时间: 2024年5月17日

修改时间: 2024年5月31日

概要

In PHP  version 8.1.* before 8.1.28, 8.2.* before 8.2.18, 8.3.* before 8.3.5, if a password stored with password_hash() starts with a null byte (\x00), testing a blank string as the password via password_verify() will incorrectly return true.

CVSS v3 指标

NVD openEuler
CVSS评分 6.5 4.8
Attack Vector Network Network
Attack Complexity Low High
Privileges Required None None
User Interaction Required None
Scope Unchanged Unchanged
Confidentiality High Low
Integrity None Low
Availability None None

安全公告

公告名 概要 发布时间
KylinSec-SA-2024-2346 php security update 2024年5月17日
KylinSec-SA-2024-3520 php security update 2024年5月31日

影响产品

产品 状态
KY3.4-5A php Fixed
KY3.5.1 php Fixed
KY3.5.2 php Fixed