首页
要闻详情
图标图标

PHP 紧急更新修复漏洞:自 5.x 以来所有版本均受影响,可远程执行任意代码

亚汇网亚汇网
关注
2024-06-08 13:30:07
11887
指股网6月8日消息,H项目维护团队昨日发布新补丁,修复了存在于HforWidow中的远程代码执行(RC)漏洞,并H是一种广泛使用的开放源码脚本语言,设计用于网络开发,通常在Widow和Liux服务器上使用。Dvcor首席安全研究员OragTai于2024年5月7日发现了这个新的RC漏洞,并将其报告给
指股网6月8日消息,PHP项目维护团队昨日发布新补丁,修复了存在于PHPforWindows中的远程代码执行(RCE)漏洞,并PHP是一种广泛使用的开放源码脚本语言,设计用于网络开发,通常在Windows和Linux服务器上使用。Devcore首席安全研究员OrangeTsai于2024年5月7日发现了这个新的RCE漏洞,并将其报告给了PHP开发人员。指股网注:该漏洞追踪编号为CVE-2024-4577,影响到自5.x版以来的所有版本,可能对全球大量服务器造成影响。此外Shadowserver基金会发布公告,表示已经检测到有黑客正扫描存在该漏洞的服务器。ITCVE-2024-4577漏洞是由于处理字符编码转换时的疏忽造成的,在Windows上以CGI模式使用PHP,尤其是使用“Best-Fit”功能的服务器环境,比较容易遭到黑客攻击。DevCore的咨询解释说:在实施PHP时,团队没有注意到在Windows操作系统内进行编码转换的Best-Fit功能。未经认证的攻击者利用该漏洞,通过特定字符序列绕过CVE-2012-1823先前的保护。通过参数注入攻击,可在远程PHP服务器上执行任意代码。分析人员解释说,即使PHP未配置为CGI模式,只要PHP可执行文件(如php.exe或php-cgi.exe)位于网络服务器可访问的目录中,CVE-2024-4577仍有可能被利用。广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,指股网所有文章均包含本声明。

风险提示及免责声明

文章来源于亚汇网,转载注明原文出处,此文观点与指股网无关,理性阅读,版权属于原作者若无意侵犯媒体或个人知识产权,请联系我们,本站将在第一时间删掉 ,指股网仅提供信息存储空间服务。