PHP, Windows için tüm sürümleri etkileyen kritik RCE kusurunu düzeltir

2 yıl önce

Windows Uzaktan Kod Yürütme (RCE) güvenlik açığı için yeni bir PHP açıklandı ve 5.x sürümünden bu yana tüm sürümleri etkiledi ve dünya çapında çok sayıda sunucuyu etkiledi.

PHP, web geliştirme için tasarlanmış ve hem Windows hem de Linux sunucularında yaygın olarak kullanılan yaygın olarak kullanılan bir açık kaynak komut dosyası dilidir.

CVE-2024-4577 olarak izlenen yeni RCE kusuru, 7 Mayıs 2024'te PHP geliştiricilerine bildiren Devcore Baş Güvenlik Araştırmacısı Orange Tsai tarafından keşfedildi.

PHP Proje Bakımcıları dün güvenlik açığını ele alan bir yama yayınladı. 

Bununla birlikte, bu kadar büyük ölçekli bir dağıtım ile bir projeye güvenlik güncellemelerinin uygulanması karmaşıktır ve potansiyel olarak uzun süreler için saldırılara karşı savunmasız önemli sayıda sistemi bırakabilir.

Ne yazık ki, birçok cihazı etkileyen kritik bir güvenlik açığı açıklandığında, tehdit aktörleri ve araştırmacılar hemen savunmasız sistemler bulmaya çalışmaya başlarlar.

Shadowserver Foundation, savunmasız sunucular için tarama birden fazla IP adresi algıladığından, CVE-2024-4577'de durum böyle.

CVE-2024-4577 Kusuruna, dönüşümleri kodlayan karakterin, özellikle CGI modunda PHP kullanıldığında Windows'taki 'en iyi uyum' özelliğinden bir gözetim neden olur.

Bir DevCore danışmanlığı, "PHP'yi uygularken, ekip Windows işletim sisteminde kodlama dönüşümünün en uygun özelliğini fark etmedi."

"Bu gözetim, kimlik doğrulanmamış saldırganların belirli karakter dizileri ile CVE-2012-1823'ün bir önceki korumasını atlamasına izin verir. Rasgele kod, argüman enjeksiyon saldırısı yoluyla uzaktan PHP sunucularında yürütülebilir."

Bu kusur, PHP ekibinin, iyileştirilmesinden birkaç yıl sonra kötü amaçlı yazılım saldırılarında kullanılmayan CVE-2012-1823 için geçmişte uyguladığı korumaları atlatıyor.

Analistler, PHP CGI modunda yapılandırılmasa bile, CVE-2024-4577, PHP yürütülebilir ürünler (örn., PHP.EXE veya PHP-CGI.EXE) tarafından erişilebilen dizinlerde olduğu sürece hala sömürülebilir olabileceğini açıklıyor. Web sunucusu.

Bu nedenle, Windows için XAMPP'de varsayılan yapılandırma olması nedeniyle Devcore, Windows'taki tüm XAMPP kurulumlarının muhtemelen savunmasız olduğu konusunda uyarıyor. 

Bu kodlama dönüşüm kusuruna daha duyarlı olan bazı yerler, geleneksel Çinliler, basitleştirilmiş Çince ve Japonlar da dahil olmak üzere bazı yerler kullanıldığında sorun daha kötüdür.

Devcore'un dediği gibi CVE-2024-4577 Güvenlik Açığı PHP'nin tüm sürümlerini Windows için etkiler, PHP 8.0 (yaşamın sonu), Php 7.x (EOL) veya PHP 5.x (EOL) kullanıyorsanız, ya ihtiyacınız var Daha yeni bir sürüme yükseltmek veya aşağıda açıklanan hafifletmeleri kullanmak için.

Desteklenen PHP sürümlerini kullananlar, yamaları içeren sürümlere yükseltilmelidir: PHP 8.3.8, Php 8.2.20 ve Php 8.1.29.

Hemen yükseltilemeyen sistemler ve EOL sürümlerinin kullanıcıları için, aşağıdakiler gibi saldırıları engellemek için bir mod_rewrite kuralı uygulanması önerilir:

XAMPP kullanıyorsanız ve PHP CGI özelliğine ihtiyaç duymuyorsanız, Apache yapılandırma dosyasında 'Scriptalias' yönergesini bulun (genellikle 'C: /xampp/apache/conf/extra/httpd-xampp.conf') ve yorumlayın. .

Yöneticiler, PHPInfo () işlevini kullanarak PHP-CGI kullanıp kullanmadıklarını ve çıktıdaki 'Sunucu API' değerini kontrol edip etmediklerini belirleyebilirler.

Devcore ayrıca sistem yöneticilerinin CGI'dan FastCGI, PHP-FPM ve MOD-PhP gibi daha güvenli alternatiflere geçmeyi düşündüklerini öne sürüyor.

QNAP QTS Sıfır Günündeki Paylaşım Özelliği Halka Giriyor RCE istismar

SMS saldırısına açık endüstriyel IoT cihazlarında yaygın olarak kullanılan modemler

Kritik RCE Kusuruna karşı savunmasız 50.000'den fazla Tinyproxy Sunucu

HPE Aruba Ağı Arubaos'ta dört kritik RCE kusurunu düzeltiyor

Zyxel, Yaşam Sonu NAS Cihazları için Acil RCE Yaması

Kaynak: Bleeping Computer

More Posts