Funkcja init_request_info w module CGI PHP przed wersją 5.2.6 nieprawidłowo oblicza długość zmiennej PATH_TRANSLATED z powodu błędu priorytetu operatorów. Może to pozwolić zdalnemu atakującemu na wykonanie dowolnego kodu bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
The init_request_info function in sapi/cgi/cgi_main.c in PHP before 5.2.6 does not properly consider operator precedence when calculating the length of PATH_TRANSLATED, which might allow remote attackers to execute arbitrary code via a crafted URI.
Błąd znajduje się w pliku sapi/cgi/cgi_main.c w funkcji init_request_info. Przy obliczaniu długości bufora dla zmiennej PATH_TRANSLATED niepoprawnie zastosowano priorytety operatorów arytmetycznych, co prowadzi do błędnego wyznaczenia rozmiaru bufora (CWE-131). Atakujący może spreparować specjalnie skonstruowane URI, które wywoła tę nieprawidłowość i potencjalnie doprowadzi do wykonania dowolnego kodu na serwerze.
Zdalny, nieuwierzytelniony atakujący może potencjalnie wykonać dowolny kod na serwerze, co wiąże się z pełnym przejęciem kontroli nad podatnym systemem, w tym naruszeniem poufności, integralności i dostępności danych.
Należy zaktualizować PHP do wersji 5.2.6 lub nowszej. Użytkownicy dystrybucji Fedora i Ubuntu Linux powinni zastosować patche dostępne w repozytoriach producenta zgodnie z referencjami. Jeśli aktualizacja nie jest możliwa natychmiast, zaleca się ograniczenie dostępu do interfejsu CGI PHP na poziomie firewall lub serwera WWW.
PHP w wersjach przed 5.2.6 uruchomiony w trybie CGI; dotyczy m.in. dystrybucji Fedora oraz Ubuntu Linux korzystających z podatnych pakietów PHP
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApple Mac Os X
OSApple< 10.5.4Apple Mac Os X Server
OSApple< 10.5.4Canonical Ubuntu
OSCanonical6.067.047.108.04Fedora Project Fedora
OSFedoraproject89PHP
APPPhp< 5.2.6
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox