Raamatukogus , mis pakub töötlejat kaitseks Phar-formaadis (), mis võimaldab ületada koodi deserialiseerimise kaitse kaudse süstimisega tee sisestanud sümbolitega "..". Näiteks saab ründaja kasutada rünnakuks URL-i "phar:///path/bad.phar/../good.phar", ning raamatukogu tuvastab kontrollimisel põhikananimi "/path/good.phar", kuigi edasise töötlemise käigus kasutatakse faili "/path/bad.phar".
Raamatukogu on välja töötatud TYPO3 CMS-i loojate poolt, kuid seda kasutatakse ka Drupal ja Joomla projektides, muutes need samuti haavatavaks. Probleem on parandatud versioonides . Drupaliprojekt lahendas probleemi uuendustes 7.67, 8.6.16 ja 8.7.1. Joomlas ilmneb probleem alates versioonist 3.9.3 ja see on parandatud väljaandes 3.9.6. TYPO3 puhul tuleb probleemi lahendamiseks uuendada PharStreamWrapperi raamatukogu.
Praktiliselt tähendab PharStreamWrapper haavatavus, et Drupal Core'i kasutaja, kellel on administraatori õigused teema haldamiseks ('Administer theme'), saab üles laadida pahatahtliku phar-faili ning käivitada sellele lisatud PHP-koodi legitiimse phar-arhiivina. Räägime, et 'Phar deserialization' rünnaku olemus seisneb selles, et laaditud failide kontrollimiseks kasutatav PHP-funktsioon file_exists() deserialiseerib automaatselt metainfot Phar (PHP Archive) failidest, kui see töötleb teid, mis algavad 'phar://' kujul. Phar-faili edastamine võib toimuda pildi vormis, kuna funktsioon file_exists() määrab MIME-tüübi sisu põhjal, mitte laiendi põhjal.
Allikas: opennet.ru
