Vulnerabilitate în biblioteca PharStreamWrapper, care afectează Drupal, Joomla și Typo3.

În biblioteca PharStreamWrapper, oferind manipulatoare pentru a proteja împotriva exploatării atacurilor prin substituirea fișierelor în format «Phar», a fost identificată vulnerabilitatea (CVE-2019-11831), care permite eludarea protecției împotriva deserializării codului prin substituirea caracterelor «..» în cale. De exemplu, un atacator poate utiliza pentru atac un URL de tip «phar://path/bad.phar/../good.phar» și biblioteca va extrage la verificare numele de bază «/path/good.phar», deși în timpul procesării unei astfel de căi va fi folosit fișierul «/path/bad.phar».

Biblioteca a fost dezvoltată de creatorii CMS TYPO3, dar este folosită și în proiecte Drupal și Joomla, ceea ce le face și pe acestea vulnerabile. Problema a fost rezolvată în versiunile PharStreamWrapper 2.1.1 și 3.1.1. Proiectul Drupal a remediat problema în actualizările 7.67, 8.6.16 și 8.7.1. În Joomla, problema apare începând cu versiunea 3.9.3 și a fost rezolvată în versiunea 3.9.6. Pentru a rezolva problema în TYPO3, este necesară actualizarea bibliotecii PharStreamWrapper.

Din punct de vedere practic, vulnerabilitatea din PharStreamWrapper permite utilizatorilor Drupal Core, care au permisiuni de administrator al temelor (‘Administer theme’), să încarce un fișier phar malițios și să execute codul PHP inclus în el sub forma unui arhivă phar legitimă. Amintim că esența atacului «Phar deserialization» constă în faptul că, la verificarea fișierelor încărcate cu ajutorul funcției PHP file_exists(), această funcție efectuează automat deserializarea metadatelor din fișierele Phar (PHP Archive) la procesarea căilor care încep cu «phar://». Transmiterea fișierului phar este posibilă sub formă de imagine, deoarece funcția file_exists() determină tipul MIME pe baza conținutului, nu pe extensie.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster