Vulnerabilità nella libreria PharStreamWrapper che interessa Drupal, Joomla e Typo3

Nella libreria PharStreamWrapper, che fornisce gestori per la protezione da esecuzioni attacchi tramite l'inserimento di file nel formato «Phar», è stata rilevata una vulnerabilità (CVE-2019-11831), che consente di eludere la protezione contro la deserializzazione del codice mediante l'inserimento di caratteri «..» nel percorso. Ad esempio, un attaccante può utilizzare un URL del tipo «phar:///path/bad.phar/../good.phar» e la libreria estrarrà durante il controllo il nome base «/path/good.phar», anche se nel successivo trattamento di tale percorso sarà utilizzato il file «/path/bad.phar».

La libreria è stata sviluppata dai creatori del CMS TYPO3, ma è anche utilizzata nei progetti Drupal e Joomla, rendendoli anch'essi vulnerabili. Il problema è stato risolto nelle versioni PharStreamWrapper 2.1.1 e 3.1.1. Il progetto Drupal ha risolto il problema negli aggiornamenti 7.67, 8.6.16 e 8.7.1. In Joomla, il problema si manifesta a partire dalla versione 3.9.3 ed è stato risolto nella versione 3.9.6. Per risolvere il problema in TYPO3 è necessario aggiornare la libreria PharStreamWrapper.

Dal punto di vista pratico, la vulnerabilità in PharStreamWapper consente all'utente di Drupal Core con diritti di amministratore del tema (‘Amministrare il tema’) di caricare un file phar malevolo e di eseguire il codice PHP in esso contenuto, sotto forma di un legittimo archivio phar. Ricordiamo che l'essenza dell'attacco ‘Phar deserialization’ è che, durante la verifica dei file caricati tramite la funzione PHP file_exists(), questa funzione esegue automaticamente la deserializzazione dei metadati dai file Phar (PHP Archive) quando gestisce i percorsi che iniziano con ‘phar://’. Il caricamento del file phar può avvenire sotto forma di un'immagine, poiché la funzione file_exists() determina il tipo MIME in base al contenuto e non all'estensione.

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster