В PHP нашли опасную уязвимость: ПК на Windows легко заразить вирусами

XAMPP и другие веб-серверы на PHP оказались под угрозой хакерских атак.

Недавно специалисты по кибербезопасности выявили серьезную уязвимость в языке программирования PHP, которая позволяет злоумышленникам удаленно выполнять вредоносный код на устройствах с Windows. Уязвимости присвоен идентификатор CVE-2024-4577.

Эксперты утверждают, что эксплуатация уязвимости упрощена из-за функции Best Fit в Windows, которая неправильно преобразует некоторые Unicode-символы в PHP. Злоумышленники могут использовать метод внедрения аргументов для принуждения интерпретатора PHP выполнять произвольные команды.

Проблема затрагивает версии PHP, работающие в режиме CGI, когда веб-сервер передает HTTP-запросы интерпретатору PHP для обработки. Но даже если режим CGI не используется, атаке подвержены установки PHP с доступными извне исполняемыми файлами интерпретатора, как это реализовано по умолчанию в пакете XAMPP для Windows.

Исследователи показали, как злоумышленник может преобразовать безобидный HTTP-запрос в команду для запуска PHP-интерпретатора с дополнительными аргументами, что позволяет удаленно выполнять PHP-код из тела запроса.

Фото: Arstechnica.com

Для подтверждения успешной атаки на странице должна появиться phpinfo.php, обходя защиту от аналогичной уязвимости 2012 года (CVE-2012-1823).

После публикации подробностей уязвимости организация Shadowserver начала сканирование интернета и выявила тысячи уязвимых серверов. Учитывая простоту атаки, потенциальную опасность и широкое распространение PHP, эксперты настоятельно рекомендуют администраторам немедленно установить патч для предотвращения возможных атак.

Фото: Arstechnica.com

Уязвимость обнаружил Оранж Цай (Orange Tsai) из компании Devcore в рамках аудита безопасности PHP. Он отметил, что, несмотря на кажущуюся простоту, эта ошибка представляет значительный интерес для исследований. Разработчики PHP выпустили исправление в тот же день после сообщения.

Читать далее:

Рыбак прикрепил GoPro к карасю, чтобы найти щук: посмотрите, что у него вышло

Посмотрите на самое детальное фото луны Ио: его сделали с Земли

Ученые объяснили внезапное исчезновение звезд с 2017 года

Обложка: PHP Code Free Stock Photo by NegativeSpace in Technology. Автор и лицензия: NegativeSpace | Сведения о лицензии

Подписывайтесь
на наши каналы в Telegram

«Хайтек»новостионлайн

«Хайтек»Dailyновости 3 раза в день

Первая полоса
Чрезвычайно молодую планету нашли у звезды с «кривым» диском
Космос
Предложен способ навигации дронов без GPS: по «отпечаткам рельефа»
Новости
Ученые раскрыли тайну гигантских черных дыр ранней Вселенной
Космос
Microsoft и Atom Computing выпустят коммерческий квантовый компьютер в 2025 году
Новости
Создан робот-голубь, который летает как настоящая птица
Наука
На страницах тысячелетнего Голубого Корана нашли скрытый текст
Наука
Уязвимость ИИ: типы атак LLM-injection и способы защиты от них
Технологии
Intel случайно упомянула о планах по разработке ИИ-ускорителя
Новости
S.T.A.L.K.E.R. 2: Heart of Chornobyl вышел спустя 15 лет: цены, патчи, бесплатный контент и концовка
Новости
Посмотрите, как прототип космоплана Aurora разогнали до 1,1 Маха 
Новости
Российских айтишников обяжут преподавать в вузах: кого это коснется
Новости
Киберспорт в России сегодня: плюсы и минусы разных бизнес-моделей
Мнения
Одинокого дельфина нашли в Балтийском море: он «разговаривает» сам с собой
Наука
Физики обнаружили сразу три формы хаоса
Наука
Российского хакера экстрадировали в США за создание вируса-вымогателя
Новости
Ученые впервые раскрыли форму короны черной дыры
Космос
Названы сроки запуска аналога Apple Pay в России
Новости
В России придумали, как искать телефонных мошенников по голосу
Новости
Лазерную связь в космосе предложили использовать, чтобы фотографировать черные дыры
Космос
Чат-бот Google научили запоминать пользователей
Новости