Wann eine Version mit PHP 8.3.x ?

Irgendwelche Probleme mit XAMPP für Windows? Dann ist hier genau der richtige Ort um nachzufragen.

Wann eine Version mit PHP 8.3.x ?

Postby steffenmaier » 12. April 2024 09:33

Hallo Leute hat jemand einen Tipp wie ich selbst auf PHP 8.3.x update oder kommt bald ne neue Version von Xampp?

Da es auch ein Lücke im Apache gibt siehe:

Betreff: Blitzmeldung: [CERT-rlp#2024040910000252] Apache: Mehrere Schwachstellen in HTTP Server

------------------------
Risiko: sehr hoch
------------------------

Ein entfernter Angreifer kann mehrere Schwachstellen in Apache HTTP Server ausnutzen, um Daten zu manipulieren.
Es wird empfohlen, die zur Verfügung stehenden Updates unter Berücksichtigung der Systemumgebung unverzüglich einzuspielen.

Software Version:
Apache HTTP Server < 2.4.59

Link zur Meldung:
https://informationssicherheit.rlp/cert-rlp/warn-und-informationsdienst/detail/apache-mehrere-schwachstellen-in-http-server

Links zu weiteren Informationen:
https://downloads.apache.org/httpd/CHANGES_2.4.59
steffenmaier
 
Posts: 3
Joined: 12. April 2024 09:29
XAMPP version: 8.2.12
Operating System: server2022

Re: Wann eine Version mit PHP 8.3.x ?

Postby Altrea » 13. April 2024 08:25

Hi,

steffenmaier wrote:hat jemand einen Tipp wie ich selbst auf PHP 8.3.x update

Ich hatte vor langer Zeit mal eine Anleitung geschrieben eine zusätzliche PHP Version einzubinden: viewtopic.php?f=4&t=67753&p=232615#p232615

steffenmaier wrote:Da es auch ein Lücke im Apache gibt siehe:

Betreff: Blitzmeldung: [CERT-rlp#2024040910000252] Apache: Mehrere Schwachstellen in HTTP Server

------------------------
Risiko: sehr hoch
------------------------

Ein entfernter Angreifer kann mehrere Schwachstellen in Apache HTTP Server ausnutzen, um Daten zu manipulieren.
Es wird empfohlen, die zur Verfügung stehenden Updates unter Berücksichtigung der Systemumgebung unverzüglich einzuspielen.

Software Version:
Apache HTTP Server < 2.4.59

Link zur Meldung:
https://informationssicherheit.rlp/cert ... ttp-server

Links zu weiteren Informationen:
https://downloads.apache.org/httpd/CHANGES_2.4.59

Ich halte die Sicherheitseinschätzung deiner Quelle erstmal für unseriös. Apache Version 2.4.59 stopft 3 CVE Sicherheitslücken, deren Schweregrad noch nicht mit einem CVSS Score bewertet wurden:
https://nvd.nist.gov/vuln/detail/CVE-2023-38709
https://nvd.nist.gov/vuln/detail/CVE-2024-24795
https://nvd.nist.gov/vuln/detail/CVE-2024-27316

Apache selbst schätzt die schwere mit "moderate" and "low" ein
https://httpd.apache.org/security/vulne ... es_24.html

Es gehört zu den Aufgaben eines IT Administrators, Schwachstellen-Reports nicht nur blind zu folgen sondern in den richtigen Kontext zu setzen, um ggf. Maßnahmen daraus abzuleiten.
XAMPP ist eine lokale Test- und Entwicklungsumgebung und sollte daher garnicht von außen zugreifbar sein. Er sollte nichtmal als Produktivserver betrieben werden. Damit mildert sich die schwere solcher Sicherheitslücken automatisch dramatisch ab.

Wenn dir wichtig ist, dass deine Security Assessment Reports immer grün sind, musst du in der Lage sein, jede einzelne Komponente täglich aktualisieren zu können. Dann ist ein Bundle wie XAMPP ebenfalls die komplett falsche Wahl.
We don't provide any support via personal channels like PM, email, Skype, TeamViewer!

It's like porn for programmers 8)
User avatar
Altrea
AF Moderator
 
Posts: 11934
Joined: 17. August 2009 13:05
XAMPP version: several
Operating System: Windows 11 Pro x64

Re: Wann eine Version mit PHP 8.3.x ?

Postby steffenmaier » 16. April 2024 07:55

Wir betreiben den Xampp nur intern aber unsere Updatepolitik will halt immer alles aktuell auch wenn von aussen nicht erreichbar ich sehs genauso aber wir müssen uns dran halten

Gibt schon wieder so eine Meldung bezüglich PHP

Von: Cert Kommunal <cert@kommwis.rlp.de>
Gesendet: Freitag, 12. April 2024 13:53
An: Cert Kommunal <cert@kommwis.rlp.de>
Betreff: Blitzmeldung: [CERT-rlp#2024041210000219] PHP: Mehrere Schwachstellen

------------------------
Risiko: hoch
------------------------

Mehrere Schwachstellen in PHP ermöglichen es einen entfernten Angreifer u.a. Sicherheitsvorkehrungen zu umgehen, beliebigen Code auszuführen oder einen Denial of Service Zustand zu verursachen.
Es wird empfohlen, die zur Verfügung stehenden Updates unter Berücksichtigung der Systemumgebung zeitnah einzuspielen.

Software Version:
PHP < 8.2.18
PHP < 8.3.6

Link zur Meldung:
https://informationssicherheit.rlp/cert-rlp/warn-und-informationsdienst/detail/php-mehrere-schwachstellen

Links zu weiteren Informationen:
https://www.php.net/ChangeLog-8.php#8.2.18
https://www.php.net/ChangeLog-8.php#8.3.6

Anregungen, Kommentare, Rückfragen und Kritik nimmt das kommunale CERT-Team gerne unter cert@kommwis.rlp.de oder unter 06131/6277-101 entgegen.
steffenmaier
 
Posts: 3
Joined: 12. April 2024 09:29
XAMPP version: 8.2.12
Operating System: server2022

Re: Wann eine Version mit PHP 8.3.x ?

Postby Altrea » 16. April 2024 09:37

Die PHP Sicherheitslücken sind schon ernstzunehmender. Eine ist mit Critical und eine mit High bewertet.
Aber nochmal, die Bewertung beruht darauf, dass die Dienste öffentlich zugänglich oder zumindest im Netzwerk einer größeren Benutzergruppe mit krimineller Energie zugänglich sind.
Das sollte bei einem lokalen XAMPP Test- und Entwicklungsrechner nicht der Fall sein.

steffenmaier wrote:unsere Updatepolitik will halt immer alles aktuell auch wenn von aussen nicht erreichbar ich sehs genauso aber wir müssen uns dran halten

Dann XAMPP deinstallieren und die Einzelkomponenten über die von den jeweiligen Entwicklern bereitgestellten Installationmethoden installieren. Dann hast du die volle Kontrolle darüber auch mal eine Einzelkomponente zu updaten.
We don't provide any support via personal channels like PM, email, Skype, TeamViewer!

It's like porn for programmers 8)
User avatar
Altrea
AF Moderator
 
Posts: 11934
Joined: 17. August 2009 13:05
XAMPP version: several
Operating System: Windows 11 Pro x64

Re: Wann eine Version mit PHP 8.3.x ?

Postby steffenmaier » 16. April 2024 10:47

Ja PHP ist nun auch up to date nun kann unser Entwickler noch debuggen.. ;-)
steffenmaier
 
Posts: 3
Joined: 12. April 2024 09:29
XAMPP version: 8.2.12
Operating System: server2022


Return to XAMPP für Windows

Who is online

Users browsing this forum: No registered users and 78 guests