Дар китобхона
Китобхона аз ҷониби созандагони CMS TYPO3 таҳия шудааст, аммо инчунин дар лоиҳаҳои Drupal ва Joomla истифода мешавад, ки ин онҳоро низ ба осебпазирӣ дучор мекунад. Масъала дар нашрияҳо ҳал карда шудааст
Аз ҷониби амалӣ, осебпазирӣ дар PharStreamWapper ба корбари Drupal Core бо иҷозати "Идораи мавзӯъ" имкон медиҳад, ки файли зарароварро бор кунад ва коди PHP-и дар он мавҷудбударо зери ниқоби бойгонии қонунии phar иҷро кунад. Ёдовар мешавем, ки моҳияти ҳамлаи "Phar deserialization" дар он аст, ки ҳангоми тафтиши файлҳои ёрирасони функсияи PHP file_exists(), ин функсия ба таври худкор метамаълумотро аз файлҳои Phar (Archive PHP) ҳангоми коркарди роҳҳое, ки аз "phar://" сар мешаванд, ғайрисериягӣ мекунад. . Интиқоли файли phar ҳамчун тасвир имконпазир аст, зеро функсияи file_exists() навъи MIME-ро аз рӯи мундариҷа муайян мекунад, на аз рӯи васеъ.
Манбаъ: opennet.ru