Eine Schwachstelle in PHP, die die Ausführung von Code im CGI-Modus ermöglicht.

In PHP wurde eine Sicherheitsanfälligkeit (CVE-2024-4577) entdeckt, die es ermöglicht, eigenen Code auf dem Server auszuführen oder den Quellcode des PHP-Skripts einzusehen, wenn PHP im CGI-Modus auf der Windows-Plattform verwendet wird (Konfigurationen mit mod_php, php-fpm und FastCGI sind von dieser Schwachstelle nicht betroffen). Das Problem wurde in den Versionen PHP 8.3.8, 8.2.20 und 8.1.29 behoben.

Die Schwachstelle ist ein Sonderfall eines bereits 2012 behobenen Problems (CVE-2012-1823), für das die implementierte Schutzmaßnahme nicht ausreichte, um Angriffe auf der Windows-Plattform zu verhindern. Die Angriffsstrategie besteht darin, die Argumente der Kommandozeile beim Starten des PHP-Interpreters durch Manipulation der Anforderungsparameter an das PHP-Skript zu beeinflussen.

В старой уязвимости CVE-2012-1823 для эксплуатации достаточно было указать опции командной строки вместо параметров запроса, например, «http://localhost/index.php?-s» для показа исходного кода скрипта. Новая уязвимость основывается на том, что платформа Windows обеспечивает автоматическое преобразование символов, что позволяет для обхода ранее добавленной защиты указывать символы, присутствующие в некоторых кодировках и заменяемые на символ «-» (например, http://localhost/index.php?%ads).

Die Schwachstelle wurde in Konfigurationen für die Sprachen traditionelles Chinesisch (cp950), vereinfachtes Chinesisch (cp936) und Japanisch (cp932) bestätigt, jedoch ist ihr Auftreten auch bei anderen Lokalisationen nicht ausgeschlossen. Das Problem zeigt sich in der Standardkonfiguration des XAMPP-Pakets (Apache + MariaDB + PHP + Perl) sowie in sämtlichen Apache-Konfigurationen, in denen php-cgi als CGI-Skript-Handler über die Einstellung eingestellt ist.
‘Action cgi-script «/cgi-bin/php-cgi.exe»‘ oder ‘Action application/x-httpd-php-cgi «/php-cgi/php-cgi.exe»‘, oder durch die direkte Platzierung des PHP-Interpreters in «/cgi-bin» sowie in anderen Verzeichnissen, in denen das Ausführen von CGI-Skripts über die Direktive ScriptAlias erlaubt ist.

Darüber hinaus wurden in den Aktualisierungen PHP 8.3.8, 8.2.20 und 8.1.29 drei weitere Sicherheitsanfälligkeiten behoben:

  • CVE-2024-5458 — die Möglichkeit der Umgehung des Filters
    FILTER_VALIDATE_URL, der beim Aufruf der Funktion filter_var verwendet wird.
  • CVE-2024-5585 — ein alternativer Angriffsvektor auf die Schwachstelle CVE-2024-1874, der es ermöglicht, den zuvor hinzugefügten Schutz zu umgehen und bei der Ausführung von bat- und cmd-Dateien über die Funktion proc_open auf der Windows-Plattform Kommandos zu injizieren (Schwachstelle BatBadBut).
  • Die Funktion openssl_private_decrypt ist anfällig für Angriffe von Marvin.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster