CRITICAL🇬🇧 English

CVE-2021-43617

Laravel Framework — brak blokady przesyłania plików .phar (RCE)

CVSS 9.8v3.1pub. 2021-11-14upd. 2024-11-21

Laravel Framework do wersji 8.70.2 nie blokuje skutecznie przesyłania wykonywalnych plików PHP w formacie .phar. Na systemach opartych na Debian pliki .phar są obsługiwane jako application/x-httpd-php, co umożliwia zdalne wykonanie kodu bez uwierzytelnienia.

Pokaż oryginał (EN)

Laravel Framework through 8.70.2 does not sufficiently block the upload of executable PHP content because Illuminate/Validation/Concerns/ValidatesAttributes.php lacks a check for .phar files, which are handled as application/x-httpd-php on systems based on Debian. NOTE: this CVE Record is for Laravel Framework, and is unrelated to any reports concerning incorrectly written user applications for image upload.

🤖 Analiza AI
Jak działa

Moduł walidacji plików w Laravel (Illuminate/Validation/Concerns/ValidatesAttributes.php) nie uwzględnia rozszerzenia .phar na liście blokowanych typów plików. Na systemach opartych na Debian serwer WWW traktuje pliki .phar identycznie jak pliki PHP (MIME type: application/x-httpd-php), co wynika z konfiguracji php-cgi. Atakujący może więc przesłać plik .phar zawierający złośliwy kod PHP przez mechanizm upload plików oparty na wbudowanej walidacji Laravel, a następnie wywołać go bezpośrednio przez serwer WWW. Podatność dotyczy wyłącznie samego frameworka, a nie błędów w aplikacjach użytkownika.

Skutki

Atakujący bez żadnego uwierzytelnienia może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnego kodu (RCE), co zagraża poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się weryfikację konfiguracji serwera WWW pod kątem obsługi plików .phar oraz ręczne rozszerzenie listy blokowanych rozszerzeń w walidatorze o .phar, jeśli aktualizacja frameworka nie jest możliwa natychmiastowo.

Kogo dotyczy

Laravel Framework w wersjach do 8.70.2 włącznie, wdrożony na systemach opartych na Debian z aktywną obsługą PHP przez serwer WWW

Uwagi

Opis CVE explicite zaznacza, że podatność dotyczy wyłącznie Laravel Framework, a nie błędów w aplikacjach użytkownika korzystających z frameworka. Podatność jest specyficzna dla środowisk opartych na Debian ze względu na konfigurację php-cgi traktującą pliki .phar jako PHP.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Laravel Framework

    APP
    Laravel
    ≤ 8.70.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-13918HIGH8.0ten sam produkt

The Laravel framework versions between 11.9.0 and 11.35.1 are susceptible to reflected cross-site scripting du...

CVE-2024-13919HIGH8.0ten sam produkt

The Laravel framework versions between 11.9.0 and 11.35.1 are susceptible to reflected cross-site scripting du...

CVE-2024-52301HIGH8.7ten sam produkt

Laravel is a web application framework. When the register_argc_argv php directive is set to on , and users cal...

CVE-2020-19316HIGH8.8ten sam produkt

OS Command injection vulnerability in function link in Filesystem.php in Laravel Framework before 5.8.17.

CVE-2018-6330HIGH8.8ten sam produkt

Laravel 5.4.15 is vulnerable to Error based SQL injection in save.php via dhx_user and dhx_version parameters.