CRITICAL✓ PATCH🇬🇧 English

CVE-2019-11831

Path Traversal w PharStreamWrapper pozwala ominąć ochronę przed deserializacją

CVSS 9.8v3.1pub. 2019-05-09upd. 2024-11-21

Pakiet PharStreamWrapper (phar-stream-wrapper) dla TYPO3 w wersjach 2.x przed 2.1.1 oraz 3.x przed 3.1.1 nie blokuje ataków path traversal, co umożliwia obejście mechanizmu ochrony przed deserializacją. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia i może prowadzić do pełnego przejęcia systemu.

Pokaż oryginał (EN)

The PharStreamWrapper (aka phar-stream-wrapper) package 2.x before 2.1.1 and 3.x before 3.1.1 for TYPO3 does not prevent directory traversal, which allows attackers to bypass a deserialization protection mechanism, as demonstrated by a phar:///path/bad.phar/../good.phar URL.

🤖 Analiza AI
Jak działa

Atakujący może spreparować specjalnie skonstruowany URL z protokołem phar://, zawierający sekwencję path traversal (np. phar:///sciezka/zly.phar/../dobry.phar). Mechanizm ochronny weryfikuje nazwę pliku phar po rozwiązaniu ścieżki, jednak path traversal pozwala wskazać na złośliwy plik phar, który zostanie zaakceptowany jako zaufany. W efekcie mechanizm deserializacji zostaje ominięty i przetwarzany jest niezaufany plik phar zawierający potencjalnie złośliwe dane.

Skutki

Atakujący może ominąć ochronę przed deserializacją i wykonać dowolny kod na serwerze, co w konsekwencji może prowadzić do pełnej kompromitacji poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować pakiet PharStreamWrapper do wersji 2.1.1 (gałąź 2.x) lub 3.1.1 (gałąź 3.x). Użytkownicy dystrybucji Debian i Fedora powinni zastosować patche dostępne w repozytoriach tych systemów zgodnie z odpowiednimi komunikatami bezpieczeństwa.

Kogo dotyczy

PharStreamWrapper (phar-stream-wrapper) dla TYPO3 w wersjach 2.x przed 2.1.1 oraz 3.x przed 3.1.1; dotknięte są również pakiety Debian Linux i Fedora zawierające tę bibliotekę.

Uwagi

Podatność zademonstrowana jest z użyciem konkretnego przykładu URL: phar:///path/bad.phar/../good.phar, co wskazuje na prostą i powtarzalną metodę eksploitacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    8.09.0
  • Drupal

    APP
    Drupal
    8.6.0 – 8.6.16 (bez)8.7.0 – 8.7.1 (bez)7.0 – 7.67 (bez)
  • Fedora Project Fedora

    OS
    Fedoraproject
    282930
  • Joomla Joomla\!

    APP
    Joomla
    3.9.3 – 3.9.5
  • Typo3 Pharstreamwrapper

    APP
    Typo3
    3.0.0 – 3.1.1 (bez)2.0.0 – 2.1.1 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Path TraversalDeserialization
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki