Сегодня 21 ноября 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → php

В PHP нашли опасную уязвимость, через которую легко заражать вирусами ПК на Windows

XAMPP и другие веб-серверы на PHP оказались под прицелом хакеров. На днях специалисты по кибербезопасности сообщили о серьёзной уязвимости в популярном языке программирования PHP, которая позволяет злоумышленникам удаленно выполнять вредоносный код на устройствах с Windows. Уязвимость получила идентификатор CVE-2024-4577.

 Источник изображения: Caspar Camille Rubin/Unsplash

Источник изображения: Caspar Camille Rubin/Unsplash

По словам экспертов, эксплуатировать эту уязвимость очень просто благодаря встроенной в Windows функции Best Fit, которая неверно преобразует некоторые Unicode-символы в PHP. Злоумышленники могут использовать метод внедрения аргументов, чтобы заставить PHP-интерпретатор выполнять произвольные команды, сообщает Ars Technica.

Уязвимость затрагивает версии PHP, работающие в режиме CGI, когда веб-сервер передает HTTP-запросы интерпретатору PHP для обработки. Однако даже если режим CGI не используется, атаковать можно установки PHP с доступными извне исполняемыми файлами интерпретатора. Такая конфигурация включена по умолчанию в популярном пакете XAMPP для Windows.

Исследователи продемонстрировали факт того, как злоумышленник может преобразовать безобидный HTTP-запрос в команду для запуска PHP-интерпретатора с дополнительными аргументами, которые разрешают удалённое выполнение PHP-кода из тела запроса. Внедрение аргумента «-d allow_url_include=1 -d auto_prepend_file=php://input» примет следующие входные данные:

 Источник изображения: Arstechnica.com

Источник изображения: Arstechnica.com

А в подтверждение того, что цель RCE была достигнута должна появиться страница phpinfo.php. Таким образом обходится защита от похожей уязвимости 2012 года (CVE-2012-1823).

 Источник изображения: Arstechnica.com

Источник изображения: Arstechnica.com

После публикации деталей уязвимости организация Shadowserver начала сканирование интернета и обнаружила тысячи уязвимых серверов. Учитывая простоту атаки, потенциальную опасность и широкое распространение PHP, эксперты рекомендуют администраторам срочно установить патч, чтобы избежать возможных атак.

Уязвимость была найдена Оранжем Цаем (Orange Tsai) из компании Devcore в рамках аудита безопасности PHP. По его словам, несмотря на тривиальность, эта ошибка представляет большой интерес для исследования. Разработчики PHP выпустили исправление в тот же день после сообщения, в четверг, 6 июня.


window-new
Soft
Hard
Тренды 🔥
Хакеры взломали десятки тысяч роутеров Asus — атака затронула в том числе и Россию 10 мин.
Анонсирован PUBG: Black Budget — эвакуационный шутер в духе Escape from Tarkov с элементами королевской битвы 37 мин.
Испанский суд оштрафовал Meta на €479 млн — деньги достанутся местным медиакомпаниям 2 ч.
Воксельный вестерн Erosion отправит игроков в мир, где за смерть нужно расплачиваться годами, а покорить Дикий Запад можно с армией кошек 2 ч.
Perplexity выпустила ИИ-браузер Comet для Android 4 ч.
Отечественная ОС «Аврора» получила большое обновление дизайна 4 ч.
«Сбер» представил ИИ-модели Kandinsky 5.0 для генерации картинок и видео в HD 5 ч.
Owlcat рассказала о проработке космоса в The Expanse: Osiris Reborn — новый геймплей научно-фантастического ролевого боевика в духе Mass Effect 6 ч.
Создатели Vampire Survivors анонсировали безумный карточный роглайк Vampire Crawlers с «турбопошаговыми боями» и настоящими стенами 7 ч.
Google поселила Gemini в автомобили — ИИ-помощник стал доступен в Android Auto 9 ч.
Китайский робот AgiBot A2 без остановки прошёл 106 км, установив мировой рекорд Гиннеса 11 мин.
Bethesda представила рабочий Pip-Boy 3000 из Fallout — с фальшивым счётчиком Гейгера за $300 54 мин.
Глава AMD заявила, что недальновидно бояться ИИ-пузыря: «недовложиться сейчас опаснее, чем потратить лишнего» 2 ч.
Google и Turkcell объединились для создания в Турции облачного региона и постройки первого ЦОД гиперскейл-класса 2 ч.
«Сбер» представил «Грина» — человекоподобного робота на базе «ГигаЧата» 2 ч.
Осколки зелёного болида, замеченного в небе Москвы, выдали в нём крайне редкий для России тип метеоритов 2 ч.
AWS и Humain построят в Эр-Рияде кампус AI Zone, где развернут до 150 тыс. ИИ-ускорителей NVIDIA GB300 и Amazon Trainium 2 ч.
США одобрили экспорт передовых ИИ-чипов в Саудовскую Аравию, ОАЭ и Армению 4 ч.
Nvidia на крючке: 61 % выручки компании теперь зависит от настроения четвёрки крупнейших клиентов 4 ч.
Назван самый популярный бренд смартфонов среди россиян — Xiaomi теперь только на втором месте 4 ч.