Vulnerabilidad en PHP (CVE-2024-11235)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-416
Utilización después de liberación
Fecha de publicación:
04/04/2025
Última modificación:
30/04/2025
Descripción
En las versiones de PHP 8.3.* anteriores a la 8.3.19 y 8.4.* anteriores a la 8.4.5, una secuencia de código que incluya el controlador __set o el controlador ??= y excepciones puede generar una vulnerabilidad de use-after-free. Si un tercero puede controlar la distribución de memoria que provoca esto, por ejemplo, proporcionando entradas especialmente manipuladas al script, podría provocar la ejecución remota de código.
Impacto
Puntuación base 4.0
9.20
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* | 8.3.0 (incluyendo) | 8.3.19 (excluyendo) |
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* | 8.4.0 (incluyendo) | 8.4.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página