Pakiet PharStreamWrapper (phar-stream-wrapper) dla TYPO3 w wersjach 2.x przed 2.1.1 oraz 3.x przed 3.1.1 nie blokuje ataków path traversal, co umożliwia obejście mechanizmu ochrony przed deserializacją. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia i może prowadzić do pełnego przejęcia systemu.
▸ Pokaż oryginał (EN)
The PharStreamWrapper (aka phar-stream-wrapper) package 2.x before 2.1.1 and 3.x before 3.1.1 for TYPO3 does not prevent directory traversal, which allows attackers to bypass a deserialization protection mechanism, as demonstrated by a phar:///path/bad.phar/../good.phar URL.
Atakujący może spreparować specjalnie skonstruowany URL z protokołem phar://, zawierający sekwencję path traversal (np. phar:///sciezka/zly.phar/../dobry.phar). Mechanizm ochronny weryfikuje nazwę pliku phar po rozwiązaniu ścieżki, jednak path traversal pozwala wskazać na złośliwy plik phar, który zostanie zaakceptowany jako zaufany. W efekcie mechanizm deserializacji zostaje ominięty i przetwarzany jest niezaufany plik phar zawierający potencjalnie złośliwe dane.
Atakujący może ominąć ochronę przed deserializacją i wykonać dowolny kod na serwerze, co w konsekwencji może prowadzić do pełnej kompromitacji poufności, integralności i dostępności systemu.
Należy zaktualizować pakiet PharStreamWrapper do wersji 2.1.1 (gałąź 2.x) lub 3.1.1 (gałąź 3.x). Użytkownicy dystrybucji Debian i Fedora powinni zastosować patche dostępne w repozytoriach tych systemów zgodnie z odpowiednimi komunikatami bezpieczeństwa.
PharStreamWrapper (phar-stream-wrapper) dla TYPO3 w wersjach 2.x przed 2.1.1 oraz 3.x przed 3.1.1; dotknięte są również pakiety Debian Linux i Fedora zawierające tę bibliotekę.
Podatność zademonstrowana jest z użyciem konkretnego przykładu URL: phar:///path/bad.phar/../good.phar, co wskazuje na prostą i powtarzalną metodę eksploitacji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian8.09.0Drupal
APPDrupal8.6.0 – 8.6.16 (bez)8.7.0 – 8.7.1 (bez)7.0 – 7.67 (bez)Fedora Project Fedora
OSFedoraproject282930Joomla Joomla\!
APPJoomla3.9.3 – 3.9.5Typo3 Pharstreamwrapper
APPTypo33.0.0 – 3.1.1 (bez)2.0.0 – 2.1.1 (bez)
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki