El CVE-2008-4704

Es un registro de vulnerabilidad histórica publicado en octubre de 2008. Corresponde a un fallo de seguridad de tipo Inclusión Remota de Archivos (RFI - Remote File Inclusion) en el script PHP open source llamado SezHoo (versión 0.1). Detalle Técnico de la VulnerabilidadTipo de fallo: Remote File Inclusion (RFI / CWE-94: Inyección de Código). Componente afectado: El archivo SezHooTabsAndActions.php. Parámetro vulnerable: IP. Nivel de severidad: Alta (Puntuación CVSS v2.0: 10.0 / Crítica). ¿Cómo funcionaba la vulnerabilidad? El problema residía en que el script no sanitizaba ni validaba adecuadamente la entrada enviada a través del parámetro HTTP IP en SezHooTabsAndActions.php.En la versión afectada, el código utilizaba directa o indirectamente funciones de inclusión de PHP (como include, require o file_get_contents) pasando el valor recibido en dicho parámetro sin restricciones.Un atacante remoto pasaba como valor del parámetro IP una URL hacia un script externo hospedado en su propio servidor (por ejemplo, http://servidor-externo/malicioso.php).Al procesar la solicitud, la aplicación interpretaba la URL externa como una ruta local válida e incluía el contenido de dicho archivo en la ejecución de PHP de la víctima.Esto permitía la ejecución remota de código arbitrario (RCE) en el servidor web afectado, con los mismos permisos que el proceso del servidor (por ejemplo, www-data o apache).¿Por qué ocurría esto en el ecosistema PHP de la época?En la época de PHP 4 y PHP 5 (alrededor de 2008), la directiva del archivo de configuración de PHP allow_url_include solía estar activada por defecto en muchos entornos de alojamiento web. Esto permitía que funciones como include() o require() aceptaran URLs HTTP/HTTPS y no solo rutas del sistema de archivos local.Actualmente:allow_url_include viene desactivada por defecto desde PHP 5.2+.Las prácticas modernas de desarrollo exigen la validación estricta de entradas e imponen restricciones para que los nombres de archivos incluidos se selecciones únicamente desde una lista blanca interna en el servidor.

El CVE-2008-4704 Es un registro de vulnerabilidad histórica publicado en octubre de 2008. Corresponde a un fallo de seguridad de tipo Inclusión Remota de Archivos (RFI - Remote File Inclusion) en el script PHP open source llamado SezHoo (versión 0.1). Detalle Técnico de la VulnerabilidadTipo de fallo: Remote File Inclusion (RFI / CWE-94: Inyección de Código). Componente afectado: El archivo SezHooTabsAndActions.php. Parámetro vulnerable: IP. Nivel de severidad: Alta (Puntuación CVSS v2.0: 10.0 / Crítica). ¿Cómo funcionaba la vulnerabilidad? El problema residía en que el script no sanitizaba ni validaba adecuadamente la entrada enviada a través del parámetro HTTP IP en SezHooTabsAndActions.php.En la versión afectada, el código utilizaba directa o indirectamente funciones de inclusión de PHP (como include, require o file_get_contents) pasando el valor recibido en dicho parámetro sin restricciones.Un atacante remoto pasaba como valor del parámetro IP una URL hacia un script externo hospedado en su propio servidor (por ejemplo, http://servidor-externo/malicioso.php).Al procesar la solicitud, la aplicación interpretaba la URL externa como una ruta local válida e incluía el contenido de dicho archivo en la ejecución de PHP de la víctima.Esto permitía la ejecución remota de código arbitrario (RCE) en el servidor web afectado, con los mismos permisos que el proceso del servidor (por ejemplo, www-data o apache).¿Por qué ocurría esto en el ecosistema PHP de la época?En la época de PHP 4 y PHP 5 (alrededor de 2008), la directiva del archivo de configuración de PHP allow_url_include solía estar activada por defecto en muchos entornos de alojamiento web. Esto permitía que funciones como include() o require() aceptaran URLs HTTP/HTTPS y no solo rutas del sistema de archivos local.Actualmente:allow_url_include viene desactivada por defecto desde PHP 5.2+.Las prácticas modernas de desarrollo exigen la validación estricta de entradas e imponen restricciones para que los nombres de archivos incluidos se selecciones únicamente desde una lista blanca interna en el servidor.
Love
1
0 Comentarios 0 Acciones 36 Vistas 1 0 Reseñas