Сегодня 13 апреля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В PHP нашли опасную уязвимость, через которую легко заражать вирусами ПК на Windows

XAMPP и другие веб-серверы на PHP оказались под прицелом хакеров. На днях специалисты по кибербезопасности сообщили о серьёзной уязвимости в популярном языке программирования PHP, которая позволяет злоумышленникам удаленно выполнять вредоносный код на устройствах с Windows. Уязвимость получила идентификатор CVE-2024-4577.

 Источник изображения: Caspar Camille Rubin/Unsplash

Источник изображения: Caspar Camille Rubin/Unsplash

По словам экспертов, эксплуатировать эту уязвимость очень просто благодаря встроенной в Windows функции Best Fit, которая неверно преобразует некоторые Unicode-символы в PHP. Злоумышленники могут использовать метод внедрения аргументов, чтобы заставить PHP-интерпретатор выполнять произвольные команды, сообщает Ars Technica.

Уязвимость затрагивает версии PHP, работающие в режиме CGI, когда веб-сервер передает HTTP-запросы интерпретатору PHP для обработки. Однако даже если режим CGI не используется, атаковать можно установки PHP с доступными извне исполняемыми файлами интерпретатора. Такая конфигурация включена по умолчанию в популярном пакете XAMPP для Windows.

Исследователи продемонстрировали факт того, как злоумышленник может преобразовать безобидный HTTP-запрос в команду для запуска PHP-интерпретатора с дополнительными аргументами, которые разрешают удалённое выполнение PHP-кода из тела запроса. Внедрение аргумента «-d allow_url_include=1 -d auto_prepend_file=php://input» примет следующие входные данные:

 Источник изображения: Arstechnica.com

Источник изображения: Arstechnica.com

А в подтверждение того, что цель RCE была достигнута должна появиться страница phpinfo.php. Таким образом обходится защита от похожей уязвимости 2012 года (CVE-2012-1823).

 Источник изображения: Arstechnica.com

Источник изображения: Arstechnica.com

После публикации деталей уязвимости организация Shadowserver начала сканирование интернета и обнаружила тысячи уязвимых серверов. Учитывая простоту атаки, потенциальную опасность и широкое распространение PHP, эксперты рекомендуют администраторам срочно установить патч, чтобы избежать возможных атак.

Уязвимость была найдена Оранжем Цаем (Orange Tsai) из компании Devcore в рамках аудита безопасности PHP. По его словам, несмотря на тривиальность, эта ошибка представляет большой интерес для исследования. Разработчики PHP выпустили исправление в тот же день после сообщения, в четверг, 6 июня.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Павел Дуров объяснил, что не так с защитой данных в WhatsApp 34 мин.
Anthropic отодвинула OpenAI на второй план по итогам главной ИИ-конференции HumanX 18 ч.
Rockstar подтвердила утечку данных через стороннюю ИИ-платформу аналитики Anodot 24 ч.
Соцсеть X запустит приложение XChat для iPhone и iPad с шифрованием, звонками и передачей документов 17 апреля 24 ч.
Новая статья: Super Meat Boy 3D — как в старые добрые, но не совсем. Рецензия 12-04 00:03
Новая статья: Gamesblender № 771: Gamesblender — 15 лет! Отвечаем на вопросы зрителей 11-04 23:30
К 20-летию облака AWS в Amazon S3 появился файловый доступ 11-04 20:56
OpenAI обнаружила взлом стороннего компонента своих приложений — данные пользователей в безопасности 11-04 15:39
OpenAI обвинила Илона Маска в создании юридической «засады» по делу на $100 млрд 11-04 15:02
Anthropic ускорила рост в США и заметно сократила отставание от OpenAI на корпоративном рынке ИИ-сервисов 11-04 14:14
Apple готовит четыре варианта дизайна умных очков с оправой из ацетата 2 ч.
Китайский робот Unitree H1 продемонстрировал способность пробежать стометровку за 10 секунд 3 ч.
Новая статья: Обзор материнской платы MSI MAG B850 TOMAHAWK: лучшее предложение? 8 ч.
Бизнес-компьютеры MSI Cubi NUC TWG с активным и пассивным охлаждением выполнены в 0,55-литровом корпусе 14 ч.
AAEON представила промышленную рабочую станцию Boxer-6845-BTL с поддержкой ускорителя NVIDIA Blackwell 14 ч.
Рынок смартфонов вырос на 1% в I квартале, но к концу года ожидается спад на 15 % 15 ч.
ПО Tesla для автономного вождения впервые одобрено в европейской стране 12-04 06:50
За пределами Китая человекоподобных роботов Unitree скоро можно будет купить через AliExpress 12-04 06:36
Tesla решила распродать прощальную серию из 350 электромобилей Model S и Model X среди коллекционеров 12-04 05:49
Глава Amazon допустил продажу собственных чипов сторонним заказчикам 11-04 23:18