Vulnérabilité dans la bibliothèque PharStreamWrapper, affectant Drupal, Joomla et Typo3

Dans la bibliothèque PharStreamWrapper, fournissant des gestionnaires pour protéger contre l'exécution les attaques via la substitution de fichiers au format «Phar», une vulnérabilité a été identifiée CVE-2020-10174 (CVE-2019-11831), permettant de contourner la protection contre la désérialisation de code via la substitution de caractères «..» dans le chemin. Par exemple, un attaquant peut utiliser une URL du type «phar:///path/bad.phar/.. /good.phar» et la bibliothèque identifiera lors de la vérification le nom de base «/path/good.phar», bien que lors du traitement ultérieur d'un tel chemin, le fichier «/path/bad.phar» sera utilisé.

La bibliothèque a été développée par les créateurs de CMS TYPO3, mais est également utilisée dans des projets Drupal et Joomla, ce qui les rend également vulnérables. Le problème a été corrigé dans les versions PharStreamWrapper 2.1.1 et 3.1.1. Le projet Drupal a corrigé le problème dans les mises à jour 7.67, 8.6.16 et 8.7.1. Dans Joomla, le problème se manifeste à partir de la version 3.9.3 et a été corrigé dans la version 3.9.6. Pour résoudre le problème dans TYPO3, il est nécessaire de mettre à jour la bibliothèque PharStreamWrapper.

D'un point de vue pratique, la vulnérabilité dans PharStreamWrapper permet à un utilisateur du cœur de Drupal, ayant des droits d'administrateur de thèmes (‘Administer theme’), de télécharger un fichier phar malveillant et d'exécuter le PHP contenu dans celui-ci sous l'apparence d'une archive phar légitime. Rappelons que l'essence de l'attaque «Désérialisation Phar» est que lors de la vérification des fichiers téléchargés à l'aide de la fonction PHP file_exists(), cette fonction effectue automatiquement la désérialisation des métadonnées des fichiers Phar (PHP Archive) lors du traitement des chemins commençant par «phar://». Le transfert d'un fichier phar est possible sous l'apparence d'une image, car la fonction file_exists() détermine le type MIME en fonction du contenu et non de l'extension.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster