PHP haavatavus, mis vĂ”imaldab koodi kĂ€ivitamist CGI-reĆŸiimis.

PHP-s avast on tuvastatud haavatavus (CVE-2024-4577), mis vĂ”imaldab kĂ€ivitada oma koodi serveris vĂ”i vaadata PHP-skripti lĂ€htekoodi, kui PHP-d kasutatakse CGI-reĆŸiimis Windowsi platvormil (konfiguratsioonid mod_php, php-fpm ja FastCGI ei ole haavatavad). Probleem on lahendatud PHP versioonides 8.3.8, 8.2.20 ja 8.1.29.

Haavatavus on erijuhtum 2012. aastal parandatud probleemist CVE-2012-1823, mille jaoks osutunud kaitse ei olnud piisav rĂŒnnaku blokimiseks Windowsi platvormil. RĂŒnnaku meetod seisneb kĂ€surea argumentide asendamise vĂ”imaluses PHP-interpretatsiooni kĂ€ivitamisel PHP-skripti pĂ€ringuparametrite manipuleerimise kaudu.

Vanas haavatavuses CVE-2012-1823 oli piisav, kui kĂ€ivitada kĂ€surea valikud pĂ€ringu parameetrite asemel, nĂ€iteks „http://localhost/index.php?-s” skripti lĂ€htekoodi kuvamiseks. Uus haavatavus pĂ”hineb sellel, et Windowsi platvorm tagab automaatse sĂŒmbolite ĂŒmberkujundamise, vĂ”imaldades seetĂ”ttu kĂ”rvale hiilida varasemalt lisatud kaitset, kasutades sĂŒmboleid, mis esinevad teatud kodeeringutes ja asendatakse sĂŒmboliga „-” (nt http://localhost/index.php?s).

Haavatavus on kinnitatud konfiguratsioonides, kus kasutatakse traditsioonilise Hiina (cp950), lihtsustatud Hiina (cp936) ja jaapani (cp932) keeli, kuid selle ilmnemine on vÔimalik ka teiste lokaliseerimistega. Probleem ilmneb vaikimisi XAMPP koosseisus (Apache + MariaDB + PHP + Perl) ning igasugustes Apache konfiguratsioonides, kus php-cgi on mÀÀratud CGI-skripti töötlejana seadistuse kaudu.
‘Action cgi-script „/cgi-bin/php-cgi.exe“‘ vĂ”i ‘Action application/x-httpd-php-cgi „/php-cgi/php-cgi.exe“‘, vĂ”i kui php tĂ”lgendaja paigutati otse „/cgi-bin“ kausta ja igates muus kaustas, kus CGI-skriptide tĂ€itmine on lubatud direktiivi ScriptAlias kaudu.

Lisaks on PHP versioonides 8.3.8, 8.2.20 ja 8.1.29 kÔrvaldatud veel kolm haavatavust:

  • CVE-2024-5458 — vĂ”imalus filtri ĂŒmbersuunamiseks
    FILTER_VALIDATE_URL, mida kasutatakse filter_var funktsiooni juurde kutsumisel.
  • CVE-2024-5585 — alternatiivne rĂŒnnaku vektor haavatavusele CVE-2024-1874, mis vĂ”imaldab kĂ”rvale hiilida varasemalt lisatud kaitset ja teha kĂ€su asendusi bat- ja cmd-failide vĂ€ljakutsumisel funktsiooni proc_open kaudu Windowsi platvormil (haavatavus BatBadBut).
  • openssl_private_decrypt funktsiooni haavatavus Marvin rĂŒnnaku vastu.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster