Descripción: La versión de PHP instalada en el host evaluado es anterior a la 8.0.24. Por lo tanto, se ve afectado por múltiples vulnerabilidades como se menciona en el aviso de la Versión 8.0.24.
– En las versiones de PHP anteriores a la 7.4.31, 8.0.24 y 8.1.11, el código del descompresor phar descomprimía recursivamente los archivos quines gzip, lo que genera un bucle infinito. (CVE-2022-31628)
– En las versiones de PHP anteriores a la 7.4.31, 8.0.24 y 8.1.11, la vulnerabilidad permite a los atacantes de la red y del same-site establecer una cookie insegura estándar en el navegador de la víctima que se trata como un `__Host –` o `__Secure-` cookie de aplicaciones PHP. (CVE-2022-31629)

CVE: CVE-2022-31628, CVE-2022-31629
Factor de Riesgo: Medio
Valor CVSS Base 2.0: 5.0
Vector: AV:N/AC:L/Au:N/C:N/I:N/A:P

Solución:
Actualice a la versión de PHP 3.0.24 o posterior más estable. https://www.php.net/releases/

Referencias: