PHP-s avast on tuvastatud haavatavus (CVE-2024-4577), mis vĂ”imaldab kĂ€ivitada oma koodi serveris vĂ”i vaadata PHP-skripti lĂ€htekoodi, kui PHP-d kasutatakse CGI-reĆŸiimis Windowsi platvormil (konfiguratsioonid mod_php, php-fpm ja FastCGI ei ole haavatavad). Probleem on lahendatud PHP versioonides 8.3.8, 8.2.20 ja 8.1.29.
Haavatavus on erijuhtum 2012. aastal parandatud probleemist CVE-2012-1823, mille jaoks osutunud kaitse ei olnud piisav rĂŒnnaku blokimiseks Windowsi platvormil. RĂŒnnaku meetod seisneb kĂ€surea argumentide asendamise vĂ”imaluses PHP-interpretatsiooni kĂ€ivitamisel PHP-skripti pĂ€ringuparametrite manipuleerimise kaudu.
Vanas haavatavuses CVE-2012-1823 oli piisav, kui kĂ€ivitada kĂ€surea valikud pĂ€ringu parameetrite asemel, nĂ€iteks âhttp://localhost/index.php?-sâ skripti lĂ€htekoodi kuvamiseks. Uus haavatavus pĂ”hineb sellel, et Windowsi platvorm tagab automaatse sĂŒmbolite ĂŒmberkujundamise, vĂ”imaldades seetĂ”ttu kĂ”rvale hiilida varasemalt lisatud kaitset, kasutades sĂŒmboleid, mis esinevad teatud kodeeringutes ja asendatakse sĂŒmboliga â-â (nt http://localhost/index.php?s).
Haavatavus on kinnitatud konfiguratsioonides, kus kasutatakse traditsioonilise Hiina (cp950), lihtsustatud Hiina (cp936) ja jaapani (cp932) keeli, kuid selle ilmnemine on vÔimalik ka teiste lokaliseerimistega. Probleem ilmneb vaikimisi XAMPP koosseisus (Apache + MariaDB + PHP + Perl) ning igasugustes Apache konfiguratsioonides, kus php-cgi on mÀÀratud CGI-skripti töötlejana seadistuse kaudu.
âAction cgi-script â/cgi-bin/php-cgi.exeââ vĂ”i âAction application/x-httpd-php-cgi â/php-cgi/php-cgi.exeââ, vĂ”i kui php tĂ”lgendaja paigutati otse â/cgi-binâ kausta ja igates muus kaustas, kus CGI-skriptide tĂ€itmine on lubatud direktiivi ScriptAlias kaudu.
Lisaks on PHP versioonides 8.3.8, 8.2.20 ja 8.1.29 kÔrvaldatud veel kolm haavatavust:
- CVE-2024-5458 â vĂ”imalus filtri ĂŒmbersuunamiseks
FILTER_VALIDATE_URL, mida kasutatakse filter_var funktsiooni juurde kutsumisel. - CVE-2024-5585 â alternatiivne rĂŒnnaku vektor haavatavusele CVE-2024-1874, mis vĂ”imaldab kĂ”rvale hiilida varasemalt lisatud kaitset ja teha kĂ€su asendusi bat- ja cmd-failide vĂ€ljakutsumisel funktsiooni proc_open kaudu Windowsi platvormil (haavatavus BatBadBut).
- openssl_private_decrypt funktsiooni haavatavus Marvin rĂŒnnaku vastu.
Allikas: opennet.ru
