O XAMPP e outros servidores web PHP foram atacados por hackers. Recentemente, especialistas em segurança cibernética relataram uma vulnerabilidade grave na popular linguagem de programação PHP, que permite que invasores executem remotamente códigos maliciosos em dispositivos Windows. A vulnerabilidade foi identificada como CVE-2024-4577.

Fonte da imagem: Caspar Camille Rubin/Unsplash

Segundo especialistas, essa vulnerabilidade é muito fácil de explorar graças ao recurso Best Fit integrado ao Windows, que converte incorretamente alguns caracteres Unicode em PHP. Os invasores podem usar injeção de argumentos para enganar o interpretador PHP e fazê-lo executar comandos arbitrários, relata Ars Technica.

A vulnerabilidade afeta versões do PHP executadas em modo CGI, onde o servidor web passa solicitações HTTP ao interpretador PHP para processamento. No entanto, mesmo que o modo CGI não seja usado, instalações PHP com executáveis ​​interpretadores acessíveis externamente podem ser atacadas. Esta configuração é habilitada por padrão no popular pacote XAMPP para Windows.

Os pesquisadores demonstraram como um invasor pode transformar uma solicitação HTTP inócua em um comando para iniciar um interpretador PHP com argumentos adicionais que permitem a execução remota de código PHP a partir do corpo da solicitação. Injetar o argumento “-d permitir_url_include=1 -d auto_prepend_file=php://input” aceitará a seguinte entrada:

Fonte da imagem: arstechnica.com

E para confirmar que o objetivo do RCE foi alcançado, a página phpinfo.php deverá aparecer. Isto contorna a proteção contra uma vulnerabilidade semelhante de 2012 (CVE-2012-1823).

Fonte da imagem: arstechnica.com

Depois de publicar detalhes da vulnerabilidade, a organização Shadowserver começou a escanear a Internet e descobriu milhares de servidores vulneráveis. Dada a facilidade de ataque, o perigo potencial e o uso generalizado de PHP, os especialistas recomendam que os administradores instalem imediatamente um patch para evitar possíveis ataques.

A vulnerabilidade foi descoberta por Orange Tsai da Devcore como parte de uma auditoria de segurança PHP. Segundo ele, apesar da trivialidade, esse erro é de grande interesse para a pesquisa. Os desenvolvedores de PHP lançaram uma correção no mesmo dia após o relatório, quinta-feira, 6 de junho.

avalanche

Postagens recentes

Conforme as cartas forem lançadas, conforme a rede ditar: a AWS está implementando uma arquitetura de rede RNG quase aleatória em seus data centers.

A AWS publicou uma descrição técnica da arquitetura de rede de data center que implementará…

15 horas atrás

O chefe da NASA afirma que os voos do foguete New Glenn não serão retomados antes de 2028, eliminando a Blue Origin da corrida lunar.

Durante um teste estático de ignição em 29 de maio de 2026, o foguete New…

15 horas atrás

Foi anunciado o sucessor espiritual de Zeus: Master of Olympus – o jogo de estratégia de construção de cidades Theos: Cities of Myth, onde história e mito se entrelaçam.

A editora Dotemu (Ninja Gaiden: Ragebound, Marvel Cosmic Invasion) e a Triskell Interactive, desenvolvedora de…

16 horas atrás

Plataforma de referência de IA Qualcomm Dragonwing IQ10 para robótica é apresentada.

Cristiano Amon, CEO da Qualcomm, apresentou a plataforma robótica Dragonwing IQ10 atualizada na Computex 2026.…

16 horas atrás

O RPG infernal baseado em turnos, Entropy, do criador de Dread Delusion, recebeu uma demo e uma data de lançamento no Acesso Antecipado do Steam.

A editora DreadXP e o estúdio britânico Lovely Hellplace (Dread Delusion) anunciaram a data de…

16 horas atrás