CVE-2024-1874
Mis à jour :
Injection de commandes dans PHP sous Windows
Une vulnérabilité critique affecte certaines versions de PHP (8.1.x avant 8.1.28, 8.2.x avant 8.2.18, 8.3.x avant 8.3.5) lorsqu’elles sont utilisées sur des systèmes Windows. Elle permet l’exécution de commandes arbitraires.
Points Clés :
- La faille se manifeste lors de l’utilisation de la fonction
proc_open()avec une syntaxe sous forme de tableau sur Windows. - Elle découle d’un échappement insuffisant des arguments passés à la commande exécutée.
- L’exploitation repose sur les règles d’analyse complexes de
cmd.exesous Windows.
Vulnérabilité :
- CVE-2024-1874 : Injection de commandes via
proc_open()sur Windows.
Conséquences potentielles :
- Accès non autorisé au système.
- Vol de données.
- Prise de contrôle totale du système compromis.
Recommandations :
- Mettre à jour PHP vers une version corrigée : 8.1.28, 8.2.18, 8.3.5 ou ultérieure.
