漏洞詳情:
PHP發(fā)布安全更新,修復了PHP CGI Windows平臺遠程代碼執(zhí)行漏洞(CVE-2024-4577),目前該漏洞的細節(jié)已公開。
PHP語言在設計時忽略了Windows系統(tǒng)內(nèi)部對字符編碼轉換的Best-Fit特性,當PHP運行在Window平臺且使用了如繁體中文(代碼頁950)、簡體中文(代碼頁936)和日文(代碼頁932)等語系時,威脅者可構造惡意請求繞過CVE-2012-1823的保護,通過參數(shù)注入等攻擊在目標PHP服務器上遠程執(zhí)行代碼。
影響PHP版本:
PHP 8.3 < 8.3.8
PHP 8.2 < 8.2.20
PHP 8.1 < 8.1.29
寶塔面板的說明:
當網(wǎng)站設定在CGI模式下執(zhí)行PHP或將PHP執(zhí)行命令暴漏在外時,服務器將容易成為攻擊的目標,一般來說,使用XAMPP For windows默認的配置,就會受此漏洞影響