Laravel Framework do wersji 8.70.2 nie blokuje skutecznie przesyłania wykonywalnych plików PHP w formacie .phar. Na systemach opartych na Debian pliki .phar są obsługiwane jako application/x-httpd-php, co umożliwia zdalne wykonanie kodu bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Laravel Framework through 8.70.2 does not sufficiently block the upload of executable PHP content because Illuminate/Validation/Concerns/ValidatesAttributes.php lacks a check for .phar files, which are handled as application/x-httpd-php on systems based on Debian. NOTE: this CVE Record is for Laravel Framework, and is unrelated to any reports concerning incorrectly written user applications for image upload.
Moduł walidacji plików w Laravel (Illuminate/Validation/Concerns/ValidatesAttributes.php) nie uwzględnia rozszerzenia .phar na liście blokowanych typów plików. Na systemach opartych na Debian serwer WWW traktuje pliki .phar identycznie jak pliki PHP (MIME type: application/x-httpd-php), co wynika z konfiguracji php-cgi. Atakujący może więc przesłać plik .phar zawierający złośliwy kod PHP przez mechanizm upload plików oparty na wbudowanej walidacji Laravel, a następnie wywołać go bezpośrednio przez serwer WWW. Podatność dotyczy wyłącznie samego frameworka, a nie błędów w aplikacjach użytkownika.
Atakujący bez żadnego uwierzytelnienia może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnego kodu (RCE), co zagraża poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się weryfikację konfiguracji serwera WWW pod kątem obsługi plików .phar oraz ręczne rozszerzenie listy blokowanych rozszerzeń w walidatorze o .phar, jeśli aktualizacja frameworka nie jest możliwa natychmiastowo.
Laravel Framework w wersjach do 8.70.2 włącznie, wdrożony na systemach opartych na Debian z aktywną obsługą PHP przez serwer WWW
Opis CVE explicite zaznacza, że podatność dotyczy wyłącznie Laravel Framework, a nie błędów w aplikacjach użytkownika korzystających z frameworka. Podatność jest specyficzna dla środowisk opartych na Debian ze względu na konfigurację php-cgi traktującą pliki .phar jako PHP.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLaravel Framework
APPLaravel≤ 8.70.2
Powiązane podatności
The Laravel framework versions between 11.9.0 and 11.35.1 are susceptible to reflected cross-site scripting du...
The Laravel framework versions between 11.9.0 and 11.35.1 are susceptible to reflected cross-site scripting du...
Laravel is a web application framework. When the register_argc_argv php directive is set to on , and users cal...
OS Command injection vulnerability in function link in Filesystem.php in Laravel Framework before 5.8.17.
Laravel 5.4.15 is vulnerable to Error based SQL injection in save.php via dhx_user and dhx_version parameters.