Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PHP Group (CVE-2024-8926)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
08/10/2024
Última modificación:
24/04/2025

Descripción

En las versiones de PHP 8.1.* anteriores a 8.1.30, 8.2.* anteriores a 8.2.24, 8.3.* anteriores a 8.3.12, al utilizar ciertas configuraciones no estándar de páginas de códigos de Windows, las correcciones para CVE-2024-4577 https://github.com/advisories/GHSA-vxpp-6299-mxw3 aún se pueden omitir y se puede lograr la misma inyección de comandos relacionada con el comportamiento de la página de códigos "Best Fit" de Windows. Esto puede permitir que un usuario malintencionado pase opciones al binario PHP que se está ejecutando y, por lo tanto, revele el código fuente de los scripts, ejecute código PHP arbitrario en el servidor, etc.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:php-fpm:php-fpm:*:*:*:*:*:*:*:* 8.1.0 (incluyendo) 8.1.30 (excluyendo)
cpe:2.3:a:php-fpm:php-fpm:*:*:*:*:*:*:*:* 8.2.0 (incluyendo) 8.2.24 (excluyendo)
cpe:2.3:a:php-fpm:php-fpm:*:*:*:*:*:*:*:* 8.3.0 (incluyendo) 8.3.12 (excluyendo)


Referencias a soluciones, herramientas e información