PT-2025-11346 · Php+11 · Php+11

Jakub Zelenka

·

Publicado

2025-01-01

·

Atualizado

2026-02-10

·

CVE-2025-1736

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do PHP 8.1.* até 8.1.31 Versões do PHP 8.2.* até 8.2.27 Versões do PHP 8.3.* até 8.3.18 Versões do PHP 8.4.* até 8.4.4
Descrição O problema está relacionado à validação insuficiente de caracteres de fim de linha em cabeçalhos fornecidos pelo usuário, o que pode impedir que certos cabeçalhos sejam enviados ou levar a que certos cabeçalhos sejam interpretados erroneamente. Isso pode potencialmente impactar o resultado e levar à negação de serviço ou problemas inesperados. A função check has header() é especificamente mencionada como estando relacionada a este problema, onde a falta de verificação de r poderia levar a um comportamento incorreto se apenas for usado no valor do cabeçalho.
Recomendações Atualize para a versão 8.1.32 ou posterior do PHP para as versões 8.1.* Atualize para a versão 8.2.28 ou posterior do PHP para as versões 8.2.* Atualize para a versão 8.3.19 ou posterior do PHP para as versões 8.3.* Atualize para a versão 8.4.5 ou posterior do PHP para as versões 8.4.* Como solução temporária, considere desabilitar a função check has header() até que uma correção esteja disponível. Restrinja o acesso a cabeçalhos fornecidos pelo usuário para minimizar o risco de exploração. Evite usar o cabeçalho Cookie com valores de entrada do usuário até que o problema seja resolvido.

Correção

DoS

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:15687
ALSA-2025:4263
ALSA-2025:7418
ALSA-2025:7431
ALSA-2025:7432
ALSA-2025:7489
ALSA-2026:2470
ALT-PU-2025-4202
ALT-PU-2025-4313
ALT-PU-2025-4317
ALT-PU-2025-4377
ALT-PU-2025-4406
ALT-PU-2025-4565
AZL-59303
AZL-59331
BDU:2025-02834
BIT-LIBPHP-2025-1736
BIT-PHP-2025-1736
BIT-PHP-MIN-2025-1736
CESA-2025_15687
CVE-2025-1736
DLA-4088-1
DSA-5878-1
GHSA-HGF5-96FM-V528
INFSA-2025_15687
INFSA-2025_4263
INFSA-2025_7418
INFSA-2025_7431
INFSA-2025_7432
MGASA-2025-0100
OESA-2025-1302
OESA-2025-1303
OESA-2025-1304
OESA-2025-1305
OESA-2025-1306
OPENSUSE-SU-2025:14895-1
OPENSUSE-SU-2025_0994-1
OPENSUSE-SU-2025_1012-1
OPENSUSE-SU-2025_1025-1
RHSA-2025:4263
RHSA-2025:7418
RHSA-2025:7431
RHSA-2025:7432
RHSA-2025:7489
RHSA-2025_15687
RHSA-2025_4263
RHSA-2025_7418
RHSA-2025_7431
RHSA-2025_7432
RHSA-2026:2470
SUSE-SU-2025:0994-1
SUSE-SU-2025:1012-1
SUSE-SU-2025:1025-1
SUSE-SU-2025:1026-1
USN-7400-1
USN-7645-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Debian
Linuxmint
Php
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu