Vulnerabilidad en la biblioteca PharStreamWrapper que afecta a Drupal, Joomla y Typo3.

En la biblioteca PharStreamWrapper, que proporciona controladores para la protección contra la realización ataques? a través de la sustitución de archivos en formato «Phar», se ha detectado vulnerabilidad (CVE-2019-11831), que permite eludir la protección contra la deserialización de código mediante la sustitución de caracteres «..» en la ruta. Por ejemplo, un atacante puede utilizar una URL como «phar://path/bad.phar/../good.phar» y la biblioteca extraerá como nombre base «/path/good.phar», aunque al procesar dicha ruta se utilizará el archivo «/path/bad.phar».

La biblioteca fue desarrollada por los creadores de CMS TYPO3, pero también se utiliza en proyectos de Drupal y Joomla, lo que los hace vulnerables. El problema se ha solucionado en las versiones PharStreamWrapper 2.1.1 y 3.1.1. El proyecto Drupal resolvió el problema en las actualizaciones 7.67, 8.6.16 y 8.7.1. En Joomla, el problema se presenta a partir de la versión 3.9.3 y se solucionó en la versión 3.9.6. Para solucionar el problema en TYPO3, es necesario actualizar la biblioteca PharStreamWapper.

Desde una perspectiva práctica, la vulnerabilidad en PharStreamWapper permite a un usuario de Drupal Core con privilegios de administrador de temas (‘Administrar temas’), cargar un archivo phar malicioso y lograr la ejecución del código PHP contenido en él bajo la apariencia de un archivo phar legítimo. Recordemos que la esencia del ataque de «deserialización Phar» es que al verificar los archivos subidos con la función PHP file_exists(), esta función automáticamente realiza la deserialización de los metadatos de los archivos Phar (PHP Archive) al procesar rutas que comienzan con «phar://». La transmisión de archivos phar puede hacerse bajo la apariencia de imágenes, ya que la función file_exists() determina el tipo MIME por el contenido y no por la extensión.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster