CRITICAL🇬🇧 English

CVE-2016-7398

Type confusion w PHP pecl-http umożliwia RCE przez spreparowane żądania HTTP

CVSS 9.8v3.1pub. 2019-09-06upd. 2024-11-21

Podatność typu type confusion w funkcji merge_param() rozszerzenia pecl-http dla PHP pozwala atakującemu na zdalne wykonanie kodu lub crash procesu PHP. Zagrożenie jest krytyczne, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

A type confusion vulnerability in the merge_param() function of php_http_params.c in PHP's pecl-http extension 3.1.0beta2 (PHP 7) and earlier as well as 2.6.0beta2 (PHP 5) and earlier allows attackers to crash PHP and possibly execute arbitrary code via crafted HTTP requests.

🤖 Analiza AI
Jak działa

Błąd znajduje się w funkcji merge_param() w pliku php_http_params.c rozszerzenia pecl-http. Atakujący wysyła spreparowane żądanie HTTP zawierające dane, które powodują nieprawidłową konwersję typów (type confusion) podczas przetwarzania parametrów. Niepoprawne założenie co do typu przetwarzanego obiektu może prowadzić do uszkodzenia pamięci, awaryjnego zakończenia procesu PHP lub wykonania dowolnego kodu.

Skutki

Atakujący może doprowadzić do awarii (crash) serwera PHP lub potencjalnie wykonać dowolny kod na serwerze (RCE), co może skutkować pełnym przejęciem kontroli nad systemem.

Mitygacja

Należy zaktualizować rozszerzenie pecl-http do wersji zawierającej poprawkę dostępną w repozytorium projektu (commit 17137d4ab1ce81a2cee0fae842340a344ef3da83). Użytkownicy dystrybucji Debian powinni zastosować aktualizację opublikowaną w debian-lts-announce z września 2019 r. W ogólności należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

PHP pecl-http (ext-http) w wersji 3.1.0beta2 i wcześniejszych (PHP 7) oraz w wersji 2.6.0beta2 i wcześniejszych (PHP 5)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • PHP Ext Http

    APP
    Php
    2.6.03.1.0≤ 2.5.63.0.0 – 3.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam vendor

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2012-1823CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE w PHP-CGI poprzez wstrzyknięcie opcji wiersza poleceń

CVE-2026-6722CRITICAL9.5PL ✓ten sam vendor

Use-after-free w rozszerzeniu SOAP PHP umożliwiające RCE

CVE-2024-11235CRITICAL9.2PL ✓ten sam vendor

PHP use-after-free przez __set lub ??= z wyjątkami — RCE

CVE-2022-31631CRITICAL9.1PL ✓ten sam vendor

PHP PDO SQLite — błędne cytowanie ciągów prowadzące do SQL injection