网站首页 > 开源技术 正文
IT之家 6 月 8 日消息,PHP 项目维护团队昨日发布新补丁,修复了存在于 PHP for Windows 中的远程代码执行(RCE)漏洞,并敦促用户尽快更新至 6 月 6 日发布的 8.3.8、8.2.20 以及 8.1.29 版本。
PHP 是一种广泛使用的开放源码脚本语言,设计用于网络开发,通常在 Windows 和 Linux 服务器上使用。
Devcore 首席安全研究员 Orange Tsai 于 2024 年 5 月 7 日发现了这个新的 RCE 漏洞,并将其报告给了 PHP 开发人员。
IT之家注:该漏洞追踪编号为 CVE-2024-4577,影响到自 5.x 版以来的所有版本,可能对全球大量服务器造成影响。
此外 Shadowserver 基金会发布公告,表示已经检测到有黑客正扫描存在该漏洞的服务器。
ITCVE-2024-4577 漏洞是由于处理字符编码转换时的疏忽造成的,在 Windows 上以 CGI 模式使用 PHP,尤其是使用 “Best-Fit”功能的服务器环境,比较容易遭到黑客攻击。
DevCore 的咨询解释说:
在实施 PHP 时,团队没有注意到在 Windows 操作系统内进行编码转换的 Best-Fit 功能。
未经认证的攻击者利用该漏洞,通过特定字符序列绕过 CVE-2012-1823 先前的保护。通过参数注入攻击,可在远程 PHP 服务器上执行任意代码。
分析人员解释说,即使 PHP 未配置为 CGI 模式,只要 PHP 可执行文件(如 php.exe 或 php-cgi.exe)位于网络服务器可访问的目录中,CVE-2024-4577 仍有可能被利用。
猜你喜欢
- 2025-07-28 PHP8函数包含文件-PHP8知识详解(php中的函数可以分为哪几种)
- 2025-07-28 被吐槽最多但又大范围使用的的编程语言:PHP
- 2025-07-28 PHP8内置函数中的数学函数-PHP8知识详解
- 2025-07-28 PHP8的数组-PHP8知识详解(php数组的类型有哪些)
- 2025-07-28 后端开发干货:PHP源码阅读技巧(phpapi源码)
- 2025-07-28 Php JIT 使用详解(php的使用)
- 2025-07-28 关于PHP7在手机微博服务端上的应用
- 2025-07-28 已修复,中文/日文PHP CGI安装包漏洞披露24小时内遭黑客滥用
- 2025-07-28 更新:PHP 8.2.11(64位)(更新:PHP 8.2.11(64位版本)
- 2025-07-28 Rocky Linux 9 源码包安装php8(rocksdb 源码)
你 发表评论:
欢迎- 最近发表
- 标签列表
-
- jdk (81)
- putty (66)
- rufus (78)
- 内网穿透 (89)
- okhttp (70)
- powertoys (74)
- windowsterminal (81)
- netcat (65)
- ghostscript (65)
- veracrypt (65)
- asp.netcore (70)
- wrk (67)
- aspose.words (80)
- itk (80)
- ajaxfileupload.js (66)
- sqlhelper (67)
- express.js (67)
- phpmailer (67)
- xjar (70)
- redisclient (78)
- wakeonlan (66)
- tinygo (85)
- startbbs (72)
- webftp (82)
- vsvim (79)
本文暂时没有评论,来添加一个吧(●'◡'●)