Рубрики
Программирование

Обнаружена непредсказуемая уязвимость PHP

Язык программирования PHP лежит в основе Интернета. Он является базисом популярных систем управления контентом, таких как WordPress и Drupal, многих соц. сетей в том числе и Facebook, а также более сложных веб-приложений. Этот фактор является очень важным, для работы специалистов в сфере кибер-безопасности.
Совсем недавно Российский эксперт Эмиль Лернер (Emil Lerner) объявил об уязвимости удаленного выполнения кода, чрезвычайно популярного языка веб-разработки PHP, версий 7.0, 7.1, 7.2.

Эта уязвимость, отслеживаемая как CVE-2019-11043, позволяет запускать команды на серверах, просто получая доступ к специально созданному URL-адресу. Злоумышленнику нужно только добавить «? A =» к адресу веб-сайта, за которым следует его полезная нагрузка.
Как указывает Catalin Cimpanu в ZDNet, эта атака резко снижает барьер для входа и взлома сайта, упрощая его до такой степени, что даже не подготовленный специалист, может злоупотреблять этим приемом.

К счастью, уязвимость затрагивает только серверы, использующие веб-сервер NGINX с расширением PHP-FPM. PHP-FPM — это усовершенствованная версия FastCGI с несколькими дополнительными функциями, предназначенными для веб-сайтов с большим трафиком.
Cimpanu отмечает, что NextCloud, крупный поставщик программного обеспечения, использует PHP7 с NGINX и PHP-FPM. С тех пор он выпустил рекомендации по безопасности для клиентов, предупреждая о проблеме и призывающие их обновить, PHP до последней версии.

Владельцы сайтов, которые не могут обновить PHP до последней версии, могут решить эту проблему, установив правило в стандартном брандмауэре PHP mod_security. Инструкции о том, как это сделать, можно найти на сайте стартапа appsec Wallarm . Для более продвинутых пользователей, исправление этой ошибки является тривиальной задачей, и в начале этой недели на GitHub был опубликован общедоступный проверочный код для эксплойтов. Сценарий PoC, включенный в репозиторий GitHub, может запрашивать целевой веб-сервер, чтобы определить, уязвим ли он или нет, отправляя специально созданные запросы.

Эта уязвимость имеет все признаки идеальной хакерской атаки. Мало того, что несколько сред подвергаются риску, но и злоумышленнику легко использовать эту уязвимость. И хотя в настоящее время, как указано выше, существуют исправления и обходные пути, многие всё же пренебрегают активностью в отношении своей безопасности. Через два с половиной года после того, как была обнаружена широко разрекламированная ошибка Heartbleed OpenSSL, более 200 000 серверов все еще оставались уязвимыми. Есть все основания полагать, что хакеры достаточно успешно используют этот код, тем более, что компания Intel BadPackets уже подтвердила ZDNet, о зафиксированных случаях управления серверами с помощью CVE-2019-11043.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *