PharStreamWrapperi raas, mis mõjutab Drupalit, Joomlat ja Typo3d

Raamatukogus PharStreamWrapper, mis pakub töötlejat kaitseks failide kaudse süstimise rünnakute Phar-formaadis tuvastatud haavatavus (CVE-2019-11831), mis võimaldab ületada koodi deserialiseerimise kaitse kaudse süstimisega tee sisestanud sümbolitega "..". Näiteks saab ründaja kasutada rünnakuks URL-i "phar:///path/bad.phar/../good.phar", ning raamatukogu tuvastab kontrollimisel põhikananimi "/path/good.phar", kuigi edasise töötlemise käigus kasutatakse faili "/path/bad.phar".

Raamatukogu on välja töötatud TYPO3 CMS-i loojate poolt, kuid seda kasutatakse ka Drupal ja Joomla projektides, muutes need samuti haavatavaks. Probleem on parandatud versioonides PharStreamWrapper 2.1.1 ja 3.1.1. Drupaliprojekt lahendas probleemi uuendustes 7.67, 8.6.16 ja 8.7.1. Joomlas ilmneb probleem alates versioonist 3.9.3 ja see on parandatud väljaandes 3.9.6. TYPO3 puhul tuleb probleemi lahendamiseks uuendada PharStreamWrapperi raamatukogu.

Praktiliselt tähendab PharStreamWrapper haavatavus, et Drupal Core'i kasutaja, kellel on administraatori õigused teema haldamiseks ('Administer theme'), saab üles laadida pahatahtliku phar-faili ning käivitada sellele lisatud PHP-koodi legitiimse phar-arhiivina. Räägime, et 'Phar deserialization' rünnaku olemus seisneb selles, et laaditud failide kontrollimiseks kasutatav PHP-funktsioon file_exists() deserialiseerib automaatselt metainfot Phar (PHP Archive) failidest, kui see töötleb teid, mis algavad 'phar://' kujul. Phar-faili edastamine võib toimuda pildi vormis, kuna funktsioon file_exists() määrab MIME-tüübi sisu põhjal, mitte laiendi põhjal.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster