CNNVD 关于PHP输入验证安全漏洞的通报

发布者:蔡瑞奎发布时间:2019-12-18浏览次数:617


 近日,国家信息安全漏洞库(CNNVD)收到关于PHP输入验证安全漏洞(CNNVD-201805-054CVE-2018-10547)情况的报送。成功利用漏洞的攻击者,可在用户不知情的情况下,在该用户浏览器中执行任意代码。PHP 5.6.36之前的版本,7.0.27之前的7.0.x版本,7.1.13之前的7.1.x版本,7.2.1之前的7.2.x等版本均受漏洞影响。目前,PHP官方已经发布新版本修复了该漏洞,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。

一、漏洞介绍

    PHPPHPHypertext PreprocessorPHP:超文本预处理器)是PHP Group和开放源代码社区共同维护的一种开源的通用计算机脚本语言。该语言主要用于Web开发,支持多种数据库及操作系统。

    PHP中的PHAR 404PHAR 403错误页面存在输入验证安全漏洞,该漏洞源于程序没有过滤用户的输入,通过URI地址访问PHAR程序触发404403错误后,可以执行反射性跨站脚本攻击,进而通过用户浏览器,执行任意代码。

二、危害影响

    利用该漏洞,攻击者可以进行劫持用户浏览器会话、植入传播恶意代码等网络攻击,可能会造成用户账号被盗取、用户隐私泄露等危害。该漏洞涉及了多个版本,PHP 5.6.36之前的版本,7.0.27之前的7.0.x版本,7.1.13之前的7.1.x版本,7.2.1之前的7.2.x版本均受漏洞影响。

三、修复建议

    目前,PHP官方已经发布新版本修复了该漏洞,建议用户及时确认是否受到漏洞影响,尽快采取修补措施。具体措施如下:

    建议所有PHP5.6用户更新到5.6.36PHP7.0用户更新到7.0.30PHP7.1用户更新到7.1.17PHP7.2用户更新到7.2.5

    PHP官方更新地址:http://www.php.net/downloads.php

    本通报由CNNVD技术支撑单位——北京启明星辰信息安全技术有限公司、北京神州绿盟信息安全科技股份有限公司提供支持。

    CNNVD将继续跟踪上述漏洞的相关情况,及时发布相关信息。如有需要,可与CNNVD联系。