ແຈ້ງເຕືອນ ພົບຊ່ອງໂຫວ່ RCE ໃນ PHP7 ມີໂຄ້ດ (Code) PoC ອອກແລ້ວ ແນະນຳຜູ້ໃຊ້ໃຫ້ອັບເດດ
ຊ່ອງໂຫວ່ໝາຍເລກ CVE-2019-11043 ຖືກຄົ້ນພົບໂດຍ Andrew Danau ໃນລະຫວ່າງການແຂ່ງຂັນ Capture The Flag (ຂອງຕ່າງປະເທດ) ຊຶ່ງມີຜົນກະທົບກັບຜູ້ໃຊ້ງານ NGINX ທີ່ເປີດຟີເຈີ PHP-FPM ທີ່ມີການປະກາດຄ່າ Config ຕາມຮູບດ້ານເທິງຄື Regular Expression ແລະ Define PATH_INFO ດ້ວຍ fastcgi_param ລວມເຖິງບໍ່ມີການກວດ URI ໃຫ້ດີພຽງພໍ.
ໂດຍວິທີການໃຊ້ງານຊ່ອງໂຫວ່ກໍ່ຄື ຄົນຮ້າຍສາມາດເອີ້ນ URL ທີ່ສ້າງຂຶ້ນແບບພິເສດດ້ວຍການຕໍ່ທ້າຍ ‘?a=’ ແລະ ນຳໄປສູ່ການລັກຣັນ (Run) ໂຄ້ດ, ຢ່າງໃດກໍ່ຕາມ ມີການເປີດເຜີຍຕົວຢ່າງໂຄ້ດ PoC ແລ້ວຫຼາຍບ່ອນໃນ GitHub ປັດຈຸບັນໄດ້ມີການອອກແພັດແກ້ໄຂ (Patch) ແລ້ວໃນເວີຊັ່ນ 7.3.11 ແລະ 7.2.24 ຈຶ່ງແນະນຳໃຫ້ຜູ້ໃຊ້ງານຮີບອັບເດດ, ສຳລັບຜູ້ໃຊ້ງານທີ່ຍັງບໍ່ສະດວກອັບເດດ PHP ຫຼື ປິດ PHP-FPM ກໍ່ຍັງພໍມີທາງບັນເທົາບັນຫາດ້ວຍການໃຊ້ WAF ບລັອກ %0a (newline) ເພື່ອປ້ອງກັນການໂຈມຕີເຂົ້າມາ.
ເອກະສານອ້າງອີງ :