Fedora 43:php-pear-PHP-CodeSniffer(2026-fdc77dd5f5)

high Nessus プラグイン ID 335486

Language:

概要

リモートの Fedora ホストに 1 つ以上のセキュリティ更新プログラムがありません。

説明

リモートの Fedora 43 ホストには、FEDORA-2026-fdc77dd5f5 のアドバイザリに記載された脆弱性の影響を受けるパッケージがインストールされています。

## バージョン 4.0.4 - 2026 年 8 月 6 日

**これはセキュリティリリースであり、全ユーザーはインストールをできるだけ早く更新することが推奨されます。** このセキュリティ問題は、「Gitblame」、「Hgblame」、または「Svnblame」レポートのユーザーにのみ影響します。

### 追加

- PHP 8.5 「(void)」キャストのトークナイザーサポート。[#1325] 「T_VOID_CAST」トークンが「Tokens::CAST_TOKENS」配列に追加されました。
- 「suggest」セクションを「composer.json」ファイルに追加して、推奨される「iconv」および「pcntl」PHP拡張についてユーザーを通知します。[#1388]
- パッチをくれた [Rodrigo Primo][@rodrigoprimo] に感謝の意を表します。

### 変更済み

- 「libxml」が必要な PHP 拡張であることを明確にしました。[#1409]
- Squiz.Scope.StaticThisUsage:スニフは静的閉鎖内の「$this」の使用も検索するようになりました。
[#1377]
- Generic.PHP.LowerCaseKeyword、Generic.WhiteSpace.LanguageConstructSpacing、および Squiz.Functions.FunctionDeclarationArgumentSpacing スニフが、エラーメッセージのスペースに UTF-8 ミッドドット文字を埋め込まないようにしました。[#1379]、[#1389] は [Squiz/#2652][sq-2652] を修正します。
- パッチを提供してくれた [Rodrigo Primo][@rodrigoprimo] に感謝の意を表します。
- PSR2。ControlStructures.SwitchDeclaration:コロン + 波括弧(「WrongOpener*」)の使用に関するエラーメッセージが、より分かりやすくなりました。[#1358]。[#1322] を修正します。
- パッチをくれた [Sule-Balogun Olanrewaju][@bigdevlarry] に感謝の意を表します。
- より多くのデータプレースホルダーを漏洩することで、以下の sniff に関するエラーメッセージが改善されました:
- 「梨。Functions.FunctionDeclaration」 [#1445]
- 「CloseBracketLine」エラーメッセージが、1 つのデータ値(以前は 0)を漏洩するようになりました。
- 「EmptyLine」エラーメッセージが、1 つのデータ値を漏洩するようになりました(以前は 0)。
- 「インデント」エラーメッセージが、以前は 2 つのデータ値を 3 つ漏洩するようになりました。
- これらの変更は、「PSR12.」の同じエラーコードにも影響します。Classes.AnonClassDeclaration」および「Squiz.Functions.MultiLineFunctionDeclaration」がスニッフします。
- 「PSR2.Classes.ClassDeclaration」 [#1446]
- 「ExtendsLine」および「ImplementsLine」エラーメッセージが、3 つのデータ値を漏洩するようになりました(以前は 1)。
- 「SpaceBeforeExtends」および「SpaceBeforeImplements」エラーメッセージが、2 つのデータ値(以前は 1)を漏洩するようになりました。
- これらの変更は、「PSR12.」の同じエラーコードにも影響します。Classes.AnonClassDeclaration」および「Squiz.Classes.ClassDeclaration」がスニッフします。
- 「PSR2.ControlStructures.SwitchDeclaration」 [#1447]
- 「defaultNotLower」および「caseNotLower」エラーメッセージが、3 つのデータ値を漏洩するようになりました(以前は 2)。
- 「SpaceBeforeColonDEFAULT」および「SpaceBeforeColonCASE」エラーメッセージが、1 つのデータ値を漏洩するようになりました(以前は 0)。
- 「BodyOnNextLineDEFAULT」および「BodyOnNextLineCASE」エラーメッセージが、1 つのデータ値を漏洩するようになりました(以前は 0)。
- 「WrongOpenerdefault」および「WrongOpenercase」のエラーメッセージが、1 つのデータ値を漏洩するようになりました(以前は 0)。
- 「Squiz.ControlStructures.SwitchDeclaration」 [#1449]
- 「CaseNotLower」および「DefaultNotLower」エラーメッセージが、3 つのデータ値を漏洩するようになりました(以前は 2)。
- 「CaseIndent」および「DefaultIndent」エラーメッセージが、2 つのデータ値を漏洩するようになりました(以前は 0)。
- 「SpaceBeforeColonCase」および「SpaceBeforeColonDefault」エラーメッセージが、1 つのデータ値を漏洩するようになりました(以前は 0)。
- 「BreakIndent」エラーメッセージが、1 つのデータ値(以前は 0)を漏洩するようになりました。
- 「SpacingAfterCase」および「SpacingAfterDefault」エラーメッセージが、1 つのデータ値を漏洩するようになりました(以前は 0)。
- 「Squiz.Functions.FunctionDeclarationArgumentSpacing」 [#1452]
- 「SpaceBeforeEquals」エラーメッセージが、以前は 2 つのデータ値を 3 つ漏洩するようになりました。
- 「SpaceAfterEquals」エラーメッセージにより、以前は 2 つのデータ値(以前は 2)が漏洩されるようになりました。
- 「Squiz.Functions.MultiLineFunctionDeclaration」 [#1453]
- 「FirstParamSpacing」および「UseFirstParamSpacing」エラーメッセージが、1 つのデータ値を漏洩するようになりました(以前は 0)。
- 「OneParamPerLine」および「UseOneParamPerLine」エラーメッセージが、1 つのデータ値を漏洩するようになりました(以前は 0)。
- これらの変更は、「PSR12.」の同じエラーコードにも影響します。Classes.AnonClassDeclaration」のスニッフ。
- これらのスニフのエラーメッセージをカスタマイズしている場合は、アップグレード後にルールセットを再確認してください。
- これらのパッチを提供してくれた [Zhang WenTao 氏][@ntdiary] に感謝の意を表します。
- 以下のスニフの効率が向上しました:
- PSR2。Classes.PropertyDeclaration
- パッチをくれた [Jonathan Champ][@jrchamp] に感謝の意を表します。
- テストパッケージは、MacOS のコントリビューターにとってよりコントリビューターフレンドリーになりました。[#1437]
- パッチをくれた [Sergei Morozov][@morozov] に感謝の意を表します。
- テストやドキュメントの改善を含む、さまざまなハウスキーピング。
- [Dan Wallis][@fredden]、[Rodrigo Primo][@rodrigoprimo]、[Sergei Morozov][@morozov]、[Juliette Reinders Folmer][@jrfnl] の貢献に感謝します。

### 修正済み

- **セキュリティ修正**:プルリクエストをスキャンする CI パイプライン、またはサードパーティのコードをレビューする開発者マシンなど、信頼できないファイルで PHP_CodeSniffer を実行すると、「Gitblame」、「Hgblame」または「Svnblame」レポートがシェルメタ文字を含む名前のファイルを処理する場合に、攻撃者が制御するシェルコマンドが実行される可能性があります。[#1473]
- デフォルトの「Full」レポートを使用しているユーザー、またはその他の非 *blame レポートを使用するユーザーは、影響を受けません。
- 詳細については、[セキュリティアドバイザリ][sec-1]を参照してください。
- 脆弱性について責任を持って開示してくれた [Faze-up][@Faze-up] および [Volker Dusch] [@edorian] に感謝の意を表します。
- さらに、修正を作成し、テストしてくれた [Volker Dusch][@edorian]、[Rodrigo Primo][@rodrigoprimo]、[Dan Wallis][@fredden] および [Juliette Reinders Folmer][@jrfnl] に感謝の意を表します。
- 修正済みバグ [#1320]:Generic.Strings.UnnecessaryHeredoc:この修正プログラムは、HereDoc 本文の選択行で、タブインデントをスペースインデントに偶発的に変更する可能性があります。
- 修正済みのバグ [#1354]: PSR12Functions.ReturnTypeDeclaration:スキャン中のコードに解析エラーが含まれている場合、未定義の配列キーの警告が回避されます。
- パッチをくれた [Dan Wallis][@fredden] に感謝の意を表します。
- 修正されたバグ [#1357]:Squiz.Scope.StaticThisUsage: OO メソッドにネスト化された非静的クロージャの「$this」の使用による偽陽性。
- 修正されたバグ [#1368]:PEAR。Functions.FunctionDeclaration:複数行の関数シグネチャ内の複数行のブロックコメントの後続の行のインデントが誤って決定され、「phpcbf」を実行するときに、偽陽性が発生したり、フィクサー競合が発生したりする可能性があります。
- また、これは拡張により、「Squiz.Functions.MultiLineFunctionDeclaration」スニフの同じ問題を修正します。
- 修正済みのバグ [#1418]:Tokenizer/PHP:インラインコメントの後のインライン else コロンのトークン化が失敗したり、null 警告で配列オフセットにアクセスしようとしています。
- パッチをくれた [Lazizbek Ergashev][@lazerg] に感謝の意を表します。
- 修正済みのバグ [#1435]:Generic.Formatting.MultipleStatementAlignment が、複数行にまたがる単一のステートメント内の複数の割り当てで、フィクサー競合に陥ることがありました。
- ステートメントが 1 行の場合と同様に、同じ複数行ステートメント内の後続の代入演算子の整列は無視されるようになりました。
- パッチをくれた [Sergei Morozov][@morozov] に感謝の意を表します。
- 修正されたバグ [#1451]:Tokenizer/PHP:ファイルが定数宣言の名前で終わる場合、ライブコーディング中に未定義の配列キーの警告が回避されます。
- パッチをくれた [Lazizbek Ergashev][@lazerg] および [Sai Asish Y][@SAY-5] に感謝の意を表します。
- バグ [#1463] を修正しました:Squiz.Functions.FunctionDuplicateArgument:スニッフィングが括弧のない関数宣言に遭遇したときに、未定義の配列キー PHP警告が出ないようにします(解析エラー/ライブコーディング)。
- パッチをくれた [Rodrigo Primo][@rodrigoprimo] に感謝の意を表します。



Tenable は、前述の記述ブロックを Fedora セキュリティアドバイザリから直接抽出しています。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるphp-pear-PHP-CodeSnifferパッケージを更新してください。

参考資料

https://bodhi.fedoraproject.org/updates/FEDORA-2026-fdc77dd5f5

プラグインの詳細

深刻度: High

ID: 335486

ファイル名: fedora_2026-fdc77dd5f5.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/8/15

更新日: 2026/8/15

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

脆弱性情報

CPE: cpe:/o:fedoraproject:fedora:43, p-cpe:/a:fedoraproject:fedora:php-pear-php-codesniffer

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/8/6

脆弱性公開日: 2026/8/6

参照情報