Vulnerabilità nella libreria PharStreamWrapper che colpisce Drupal, Joomla e Typo3
Nella libreria PharStreamWrapper, che fornisce gestori per proteggere da attacchi tramite sostituzione di file in formato "Phar", è stata identificata una vulnerabilità (CVE-2019-11831) che consente di bypassare la protezione contro la deserializzazione del codice tramite l'inserimento di simboli ".." nel percorso. Ad esempio, un attaccante può utilizzare un URL di tipo "phar:///path/bad.phar/../good.phar" e la libreria restituirà durante il controllo il nome base " /path/good.phar", anche se nel prosieguo del trattamento di tale percorso si verificherà […]
