GRACES.community
← Média

Veille réglementaire

Alertes de sécurité critiques sur PHP : risques d'injection SQL et déni de service

ANSSI / CERT-FR — Alertes & avis

Le Centre d'expertise gouvernemental de réponse et de traitement des attaques informatiques (CERT-FR) a publié un avis d'urgence relatif à des vulnérabilités critiques touchant le langage de programmation PHP. Ces failles, identifiées dans plusieurs versions du logiciel, présentent des risques majeurs pour l'intégrité et la disponibilité des systèmes d'information.

Nature des vulnérabilités et impacts

Les vulnérabilités signalées permettent à un attaquant de compromettre la sécurité des applications web développées en PHP. Parmi les risques identifiés figurent :

  • L'injection de requêtes SQL (SQLi), pouvant entraîner une exfiltration ou une altération de données sensibles ;
  • Le déni de service (DoS), susceptible de paralyser le fonctionnement des services exposés ;
  • Une faille de sécurité non documentée par l'éditeur, dont la nature exacte n'a pas été précisée.

Versions concernées et recommandations

Les systèmes utilisant les versions suivantes de PHP sont vulnérables :

  • PHP 8.2.x antérieures à 8.2.33 ;
  • PHP 8.3.x antérieures à 8.3.33 ;
  • PHP 8.4.x antérieures à 8.4.24 ;
  • PHP 8.5.x antérieures à 8.5.9.

Les organisations sont invitées à appliquer sans délai les correctifs publiés par l'éditeur. Une mise à jour vers les versions stables les plus récentes est fortement recommandée pour neutraliser ces risques.

Actions prioritaires pour les responsables sécurité

Les équipes en charge de la cybersécurité doivent :

  • Identifier les applications exposées utilisant les versions vulnérables de PHP ;
  • Planifier et déployer les correctifs de sécurité dans les meilleurs délais ;
  • Renforcer les mécanismes de détection des tentatives d'exploitation des failles ;
  • Sensibiliser les développeurs aux bonnes pratiques de sécurisation des applications web.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Postfix : multiples vulnérabilités critiques signalées par le CERT-FRAlertes de sécurité : multiples vulnérabilités critiques dans Google ChromeVulnérabilité critique dans NetApp ONTAP 9 : risques d'atteinte à l'intégrité et déni de serviceTraefik : multiples vulnérabilités critiques nécessitant une mise à jour urgente

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres