Un bug in PharStreamWrapper mette a rischio sicurezza vari CMS


La falla è nota col nome in codice CVE-2019-11831 e consiste, per quello che sappiamo, nel componente PHP PharStreamWrapper (phar-stream-wrapper) tra la versione 2.x prima della 2.1.1 la versione 3.x prima della 3.1.1. In particolare il rischio è legato al directory traversal, cioè alla possibilità  di navigare nel sito anche all’interno di sezioni che dovrebbero essere teoricamente nascoste. La falla è nota per essere moderatamente critica, nel senso che può costituire un vettore di attacco, anche su larga scala, per parecchi inconsapevoli, siti web in Joomla!, Drupal e Type3 in particolare. La segnalazione, al momento in cui scriviamo, è in fase di revisione, per cui potrebbe rivelarsi un falso problema o essere almeno parzialmente ridimensionata; all’interno del GIT ufficiale del progetto non c’è traccia della segnalazione, per la cronaca.

Tutti i siti che utilizzano Joomla, Drupal e Typo3 (WordPress non sembra interessato al problema, per inciso) sono potenzialmente attaccabili sotto questo punto di vista. Per risolvere è sufficente installare una patch correttiva che impedisce il cattivo funzionamento del componente. I file phar, per la cronaca, sono dei pacchetti PHP eseguibili come un singolo file, un po’ come avviene con i file zip.

Fonte: CVE-2019-11831

Annunci:
(Rankister) Vuoi pubblicare il tuo articolo su questo sito? scopri come fare!

👇 Da non perdere 👇



Trovalost.it esiste da 4560 giorni (12 anni), e contiene ad oggi 4202 articoli (circa 3.361.600 parole in tutto) e 20 servizi online gratuiti. – Leggi un altro articolo a caso
Privacy e termini di servizio / Cookie - Il nostro network è composto da Lipercubo , Pagare.online e Trovalost
Seguici su Telegram, ne vale la pena ❤️ ➡ @trovalost
Questo sito contribuisce alla audience di sè stesso.