SicherheitsanfÀlligkeit in der Bibliothek PharStreamWrapper, die Drupal, Joomla und Typo3 betrifft.

In der Bibliothek PharStreamWrapper, die Handler zum Schutz vor DurchfĂŒhrung Angriffe durch das EinfĂŒgen von Dateien im „Phar“-Format, entdeckt eine Schwachstelle (CVE-2019-11831), die es erlaubt, den Schutz gegen die Deserialisierung von Code durch das EinfĂŒgen von „..“-Zeichen im Pfad zu umgehen. Beispielsweise kann ein Angreifer eine URL wie „phar:///path/bad.phar/../good.phar“ verwenden, und die Bibliothek wird bei der ÜberprĂŒfung den Basisnamen „/path/good.phar“ extrahieren, wĂ€hrend bei der weiteren Verarbeitung eines solchen Pfades die Datei „/path/bad.phar“ verwendet wird.

Die Bibliothek wurde von den Entwicklern des CMS TYPO3 erstellt, wird aber auch in den Projekten Drupal und Joomla verwendet, was sie ebenfalls anfĂ€llig fĂŒr diese SicherheitsanfĂ€lligkeit macht. Das Problem wurde in den Versionen PharStreamWrapper 2.1.1 und 3.1.1. Das Projekt Drupal hat das Problem in den Updates 7.67, 8.6.16 und 8.7.1 behoben. In Joomla tritt das Problem seit Version 3.9.3 auf und wurde in Version 3.9.6 behoben. Um das Problem in TYPO3 zu beheben, muss die PharStreamWrapper-Bibliothek aktualisiert werden.

Praktisch erlaubt die SicherheitsanfĂ€lligkeit in PharStreamWrapper einem Drupal Core-Benutzer mit Administratorrechten fĂŒr das Design (‚Administer theme‘), eine schadhafte phar-Datei hochzuladen und die AusfĂŒhrung des darin befindlichen PHP-Codes im Gewand eines legitimen phar-Archivs zu erreichen. Es sei daran erinnert, dass der Kernangriff der „Phar-Desserialisierung“ darin besteht, dass bei der ÜberprĂŒfung hochgeladener Dateien durch die PHP-Funktion file_exists() diese Funktion automatisch die Metadaten aus Phar-Dateien (PHP Archive) deserialisiert, wenn sie Pfade verarbeiten, die mit „phar:///“ beginnen. Der Upload einer phar-Datei ist als Bild möglich, da die Funktion file_exists() den MIME-Typ basierend auf dem Inhalt und nicht auf der Erweiterung bestimmt.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster