Privatësia në bibliotekën PharStreamWrapper, e cila ndikon në Drupal, Joomla dhe Typo3.

Në bibliotekë PharStreamWrapper, ofrueshtë mbështetje për mbrojtje nga ekzekutimi sulm përmes zëvendësimit të skedarëve në formatin «Phar», u identifikua vulnerabiliteti (CVE-2019-11831), që lejon rrethimin e mbrojtjes nga deserializimi i kodit përmes zëvendësimit të karaktereve «..» në rrugë. Për shembull, një sulmues mund të përdorë një URL si «phar:///path/bad.phar/../good.phar» dhe biblioteka do të nxjerrë gjatë kontrollit emrin bazë «/path/good.phar», megjithëse gjatë përpunimit të mëtejshëm të këtij rrugë do të përdoret skedari «/path/bad.phar».

Biblioteka është zhvilluar nga krijuesit e CMS TYPO3, por po ashtu përdoret në projekte Drupal dhe Joomla, duke i bërë ata gjithashtu të ndjeshëm ndaj kësaj dobësie. Problemi është zgjidhur në lëshimet PharStreamWrapper 2.1.1 dhe 3.1.1. Projekti Drupal e ka zgjidhur problemin në përditësimet 7.67, 8.6.16 dhe 8.7.1. Në Joomla, problemi shfaqet që nga versi 3.9.3 dhe është zgjidhur në lëshimin 3.9.6. Për të zgjidhur problemin në TYPO3, është e nevojshme të përditësoni bibliotekën PharStreamWrapper.

Nga ana praktike, dobĂ«sia nĂ« PharStreamWapper lejon pĂ«rdoruesin e Drupal Core me privilegje tĂ« administratĂ«s sĂ« temave (‘Administer theme’) tĂ« ngarkojĂ« njĂ« skedar phar tĂ« dĂ«mshĂ«m dhe tĂ« arrijĂ« tĂ« ekzekutojĂ« kodin PHP tĂ« vendosur brenda tij nĂ«n petkun e njĂ« arkivi phar legjitim. KujtojmĂ« se thelbi i sulmit tĂ« ‘Phar deserialization’ Ă«shtĂ« se gjatĂ« verifikimit tĂ« skedarĂ«ve tĂ« ngarkuar nga funksioni PHP file_exists(), ky funksion automatikisht ekzekuton deserializimin e tĂ« dhĂ«nave nga skedarĂ«t Phar (PHP Archive) gjatĂ« pĂ«rpunimit tĂ« rrugĂ«ve qĂ« fillojnĂ« me “phar://”. Transferimi i skedarit phar Ă«shtĂ« i mundshĂ«m nĂ«n petkun e njĂ« imazhi, pasi funksioni file_exists() pĂ«rcakton MIME-tipin sipas pĂ«rmbajtjes dhe jo sipas zgjatjes.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster