Vulnerabilidad en PHP Group (CVE-2024-8926)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
08/10/2024
Última modificación:
24/04/2025
Descripción
En las versiones de PHP 8.1.* anteriores a 8.1.30, 8.2.* anteriores a 8.2.24, 8.3.* anteriores a 8.3.12, al utilizar ciertas configuraciones no estándar de páginas de códigos de Windows, las correcciones para CVE-2024-4577 https://github.com/advisories/GHSA-vxpp-6299-mxw3 aún se pueden omitir y se puede lograr la misma inyección de comandos relacionada con el comportamiento de la página de códigos "Best Fit" de Windows. Esto puede permitir que un usuario malintencionado pase opciones al binario PHP que se está ejecutando y, por lo tanto, revele el código fuente de los scripts, ejecute código PHP arbitrario en el servidor, etc.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:php-fpm:php-fpm:*:*:*:*:*:*:*:* | 8.1.0 (incluyendo) | 8.1.30 (excluyendo) |
cpe:2.3:a:php-fpm:php-fpm:*:*:*:*:*:*:*:* | 8.2.0 (incluyendo) | 8.2.24 (excluyendo) |
cpe:2.3:a:php-fpm:php-fpm:*:*:*:*:*:*:*:* | 8.3.0 (incluyendo) | 8.3.12 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página