CVE-2024-1874

plus petit que 1 minute de lecture

Mis à jour :

Injection de commandes dans PHP sous Windows

Une vulnérabilité critique affecte certaines versions de PHP (8.1.x avant 8.1.28, 8.2.x avant 8.2.18, 8.3.x avant 8.3.5) lorsqu’elles sont utilisées sur des systèmes Windows. Elle permet l’exécution de commandes arbitraires.

Points Clés :

  • La faille se manifeste lors de l’utilisation de la fonction proc_open() avec une syntaxe sous forme de tableau sur Windows.
  • Elle découle d’un échappement insuffisant des arguments passés à la commande exécutée.
  • L’exploitation repose sur les règles d’analyse complexes de cmd.exe sous Windows.

Vulnérabilité :

  • CVE-2024-1874 : Injection de commandes via proc_open() sur Windows.

Conséquences potentielles :

  • Accès non autorisé au système.
  • Vol de données.
  • Prise de contrôle totale du système compromis.

Recommandations :

  • Mettre à jour PHP vers une version corrigée : 8.1.28, 8.2.18, 8.3.5 ou ultérieure.

Source