Në PHP është zbuluar një vulnerabilitet (CVE-2024-4577), i cili lejon ekzekutimin e kodit të vet në server ose shikimin e kodit origjinal të skriptit PHP në rastin e përdorimit të PHP në mënyrë CGI në platformën Windows (konfigurimet me mod_php, php-fpm dhe FastCGI nuk janë të ndjeshme ndaj këtij vulnerabiliteti). Problemi është zgjidhur në versionet PHP 8.3.8, 8.2.20 dhe 8.1.29.
Vulnerabiliteti është një rast specifik i problemit të zgjidhur në vitin 2012 me kodin CVE-2012-1823, për të cilin mbrojtja e shtuar u tregua të jetë e pamjaftueshme për të bllokuar sulmin në platformën Windows. Metoda e sulmit përfshin mundësinë e zëvendësimit të argumentit të vijës së komandës gjatë nisjes së interpreterit PHP përmes manipulimit të parametrave të kërkesës për skriptin PHP.
Në vulnerabilitetin e vjetër CVE-2012-1823, për të shfrytëzuar mjaftonte të tregonit opsionet e linjës së komandës në vend të parametrave të kërkesës, për shembull, "http://localhost/index.php?-s" për të shfaqur kodin burimor të skriptit. Vulnerabiliteti i ri mbështetet në faktin se platforma Windows ofron konvertimin automatik të simboleve, duke lejuar që të jepen simbole të pranishme në disa kodime dhe që zëvendësohen me simbolin "-" (për shembull, http://localhost/index.php?s).
Vulnerabiliteti është konfirmuar në konfigurimet me lokalitete për gjuhët kineze tradicionale (cp950), kineze të thjeshtuar (cp936) dhe japoneze (cp932), por nuk përjashtohet shfaqja e tij edhe me lokalitete të tjera. Problemi shfaqet në konfigurimin e paracaktuar në paketën XAMPP (Apache + MariaDB + PHP + Perl), si dhe në çdo konfigurim tjetër Apache ku php-cgi është vendosur si procesor CGI përmes cilësimit 'Action cgi-script "\/cgi-bin\/php-cgi.exe"' ose 'Action application\/x-httpd-php-cgi "\/php-cgi\/php-cgi.exe"', ose me vendosjen direkte të interpreterit php në "\/cgi-bin" dhe çdo katalog tjetër ku lejohen skriptet CGI përmes direktivës ScriptAlias.
Për më tepër, në përditësimet e PHP 8.3.8, 8.2.20 dhe 8.1.29 janë eliminuar edhe tri vulnerabilitete të tjera:
CVE-2024-5458 â mundĂ«sia pĂ«r tĂ« kaluar filtrin
- FILTER_VALIDATE_URL, që përdoret gjatë thirrjes së funksionit filter_var.
CVE-2024-5585 â njĂ« vektor alternativ sulmi ndaj vulnerabilitetit CVE-2024-1874, qĂ« lejon kalimin e mbrojtjes sĂ« mĂ«parshme dhe realizimin e zĂ«vendĂ«simeve tĂ« komandave gjatĂ« thirrjeve tĂ« skedarĂ«ve bat dhe cmd pĂ«rmes funksionit proc_open nĂ« platformĂ«n Windows (vulnerabiliteti BatBadBut). - NdjeshmĂ«ria e funksionit openssl_private_decrypt ndaj sulmit Marvin.
- Rrezikshmëria e funksionit openssl_private_decrypt ndaj sulmit Marvin.
Burimi: opennet.ru
