В PHP нашли опасную уязвимость: ПК на Windows легко заразить вирусами

XAMPP и другие веб-серверы на PHP оказались под угрозой хакерских атак.

Недавно специалисты по кибербезопасности выявили серьезную уязвимость в языке программирования PHP, которая позволяет злоумышленникам удаленно выполнять вредоносный код на устройствах с Windows. Уязвимости присвоен идентификатор CVE-2024-4577.

Эксперты утверждают, что эксплуатация уязвимости упрощена из-за функции Best Fit в Windows, которая неправильно преобразует некоторые Unicode-символы в PHP. Злоумышленники могут использовать метод внедрения аргументов для принуждения интерпретатора PHP выполнять произвольные команды.

Проблема затрагивает версии PHP, работающие в режиме CGI, когда веб-сервер передает HTTP-запросы интерпретатору PHP для обработки. Но даже если режим CGI не используется, атаке подвержены установки PHP с доступными извне исполняемыми файлами интерпретатора, как это реализовано по умолчанию в пакете XAMPP для Windows.

Исследователи показали, как злоумышленник может преобразовать безобидный HTTP-запрос в команду для запуска PHP-интерпретатора с дополнительными аргументами, что позволяет удаленно выполнять PHP-код из тела запроса.

Фото: Arstechnica.com

Для подтверждения успешной атаки на странице должна появиться phpinfo.php, обходя защиту от аналогичной уязвимости 2012 года (CVE-2012-1823).

После публикации подробностей уязвимости организация Shadowserver начала сканирование интернета и выявила тысячи уязвимых серверов. Учитывая простоту атаки, потенциальную опасность и широкое распространение PHP, эксперты настоятельно рекомендуют администраторам немедленно установить патч для предотвращения возможных атак.

Фото: Arstechnica.com

Уязвимость обнаружил Оранж Цай (Orange Tsai) из компании Devcore в рамках аудита безопасности PHP. Он отметил, что, несмотря на кажущуюся простоту, эта ошибка представляет значительный интерес для исследований. Разработчики PHP выпустили исправление в тот же день после сообщения.

Читать далее:

Рыбак прикрепил GoPro к карасю, чтобы найти щук: посмотрите, что у него вышло

Посмотрите на самое детальное фото луны Ио: его сделали с Земли

Ученые объяснили внезапное исчезновение звезд с 2017 года

Обложка: PHP Code Free Stock Photo by NegativeSpace in Technology. Автор и лицензия: NegativeSpace | Сведения о лицензии

Подписывайтесь
на наши каналы в Telegram

«Хайтек»новостионлайн

«Хайтек»Dailyновости 3 раза в день

Первая полоса
Девушка использует ChatGPT, чтобы выигрывать споры с парнем: он пожаловался на нее в сети 
Новости
Найдена странная древняя звезда: она стареет не так как другие
Космос
Кошки связывают слова с изображениями предметов, показало исследование
Наука
Японские генетики нашли способ ускорить создание новых мРНК-вакцин
Наука
Разработан датчик, который определяет сердечный приступ за минуты
Наука
Установлен рекорд скорости беспроводной связи: 938 Гбит/с
Новости
Представлен самый маленький квантовый компьютер
Новости
В России разрабатывают своего «убийцу» Nvidia
Новости
В России придумали, как заменить технологию Apple Pay
Новости
Новый ИИ защищает телефоны с Android 15 oт краж
Новости
План Илона Маска угрожает Марсу: ученый раскритиковал его идею
Космос
Раскрыть одну из главных загадку физики: зачем Китай строит огромную сферу и как она будет работать
Наука
Посмотрите, как космическая «картошка» закрыла часть Солнца
Космос
Что произошло в первую секунду Вселенной: ученые придумали, как это выяснить
Космос
Неофициально: в сети опубликованы характеристики новых карт Nvidia
Новости
Робот «Медоед» научился ходить по дну бассейна: «тренировка» попала на видео
Новости
Посмотрите на фото в высоком качестве с легендарного запуска SpaceX
Космос
Ученые нашли ключ к огромной энергии прямо у нас под ногами
Наука
Toyota разработала сменные водородные картриджи для электромобилей
Новости
Развитие болезни Альцгеймера отследили «до первых поврежденных нейронов»
Новости