Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PHP (CVE-2024-11235)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
04/04/2025
Última modificación:
30/04/2025

Descripción

En las versiones de PHP 8.3.* anteriores a la 8.3.19 y 8.4.* anteriores a la 8.4.5, una secuencia de código que incluya el controlador __set o el controlador ??= y excepciones puede generar una vulnerabilidad de use-after-free. Si un tercero puede controlar la distribución de memoria que provoca esto, por ejemplo, proporcionando entradas especialmente manipuladas al script, podría provocar la ejecución remota de código.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 8.3.0 (incluyendo) 8.3.19 (excluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 8.4.0 (incluyendo) 8.4.5 (excluyendo)