CRITICAL✓ PATCH🇬🇧 English

CVE-2019-11830

Obejście ochrony przed deserializacją w PharStreamWrapper dla TYPO3

CVSS 9.8v3.0pub. 2019-05-09upd. 2024-11-21

Błąd w komponencie PharMetaDataInterceptor pakietu PharStreamWrapper dla TYPO3 umożliwia atakującym ominięcie mechanizmu ochrony przed niebezpieczną deserializacją. Podatność otrzymała ocenę CVSS 9.8, co czyni ją krytycznym zagrożeniem umożliwiającym zdalne przejęcie kontroli nad systemem.

Pokaż oryginał (EN)

PharMetaDataInterceptor in the PharStreamWrapper (aka phar-stream-wrapper) package 2.x before 2.1.1 and 3.x before 3.1.1 for TYPO3 mishandles Phar stub parsing, which allows attackers to bypass a deserialization protection mechanism.

🤖 Analiza AI
Jak działa

Komponent PharMetaDataInterceptor nieprawidłowo przetwarza tzw. Phar stub — sekcję nagłówkową archiwów PHP w formacie Phar. Błędna analiza tej sekcji pozwala atakującemu na spreparowanie złośliwego archiwum Phar, które ominie wbudowane zabezpieczenia przed deserializacją. W efekcie możliwe jest wymuszenie deserializacji niezaufanych danych, co w PHP może prowadzić do wykonania dowolnego kodu (RCE) poprzez łańcuchy gadgetów (POP chains).

Skutki

Atakujący może ominąć mechanizm ochrony przed deserializacją i potencjalnie doprowadzić do wykonania dowolnego kodu na serwerze, naruszenia poufności danych, integralności systemu oraz jego dostępności.

Mitygacja

Należy zaktualizować pakiet phar-stream-wrapper do wersji 2.1.1 (gałąź 2.x) lub 3.1.1 (gałąź 3.x). Patche dostępne są w repozytoriach GitHub projektu: https://github.com/TYPO3/phar-stream-wrapper/releases/tag/v2.1.1 oraz https://github.com/TYPO3/phar-stream-wrapper/releases/tag/v3.1.1

Kogo dotyczy

Pakiet phar-stream-wrapper (PharStreamWrapper) dla TYPO3 w wersjach 2.x przed 2.1.1 oraz 3.x przed 3.1.1

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Typo3 Pharstreamwrapper

    APP
    Typo3
    2.0.0 – 2.1.1 (bez)3.0.0 – 3.1.1 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2019-11831CRITICAL9.8PL ✓ten sam produkt

Path Traversal w PharStreamWrapper pozwala ominąć ochronę przed deserializacją

CVE-2020-15086CRITICAL9.8PL ✓ten sam vendor

RCE przez fałszowanie sumy kontrolnej w rozszerzeniu TYPO3 mediace

CVE-2011-3583CRITICAL9.8PL ✓ten sam vendor

SQL Injection w TYPO3 Core przez niepoprawne prepared statements

CVE-2011-4628CRITICAL9.8PL ✓ten sam vendor

TYPO3: Ominięcie mechanizmu uwierzytelniania w panelu administracyjnym

CVE-2026-6553HIGH7.3ten sam vendor

Changing backend users' passwords via the user settings module results in storing the cleartext password in th...