PT-2024-4006 · Unknown+5 · Cobalt Strike+5
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
PHP versões 8.1 até 8.1.28
PHP versões 8.2 até 8.2.19
PHP versões 8.3 até 8.3.7
Descrição
Um problema de injeção de argumentos existe no módulo PHP CGI no Windows quando utilizado com Apache. A falha ocorre porque a implementação do Windows não considera o comportamento "Best-Fit", no qual certos caracteres Unicode são convertidos para os caracteres ANSI correspondentes mais próximos durante a conversão para funções da API Win32. Atacantes podem enviar requisições HTTP especialmente formuladas contendo sequências de caracteres específicas (como o hífen suave
0xAD) que são interpretadas erroneamente como opções do PHP. Isso permite que um atacante remoto passe opções arbitrárias para o binário do PHP, potencialmente revelando o código-fonte de scripts ou alcançando a execução remota de código (RCE).A exploração no mundo real foi observada globalmente, incluindo nos EUA, Reino Unido, Singapura, Indonésia, Taiwan, Hong Kong, Índia, Espanha, Malásia e Japão. Atacantes utilizaram esta falha para implantar o backdoor Msupedge, o Quasar RAT e mineradores de criptomoeda XMRig. Em algumas campanhas, ferramentas como JuicyPotato e plugins do Cobalt Strike TaoWu foram usadas para escalonamento de privilégios e persistência. Uma campanha relatada visando desenvolvedores resultou em 241.764 contas comprometidas.
Recomendações
Atualize o PHP para a versão 8.1.29.
Atualize o PHP para a versão 8.2.20.
Atualize o PHP para a versão 8.3.8.
Como mitigação temporária, evite executar o PHP no modo CGI em servidores Windows.
Exploit
Correção
LPE
DoS
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Apache
Cobalt Strike
Php
Red Os
Xampp