В популярном серверном интерпретаторе PHP найдена опасная уязвимость

В популярном серверном интерпретаторе PHP найдена опасная уязвимость

ИТ-специалисты из компании Sucuri Security говорят об обнаружении уязвимости в серверном интерпретаторе популярного языка веб-программирования PHP, эксплуатируя которую атакующий может внедрить злонамеренный код на сайт. Речь идет о специальной конфигурационной директиве, предназначенной для обслуживания на выделенных и VPS-серверах. В Sucuri говорят, что им уже удалось на экспериментальном проекте внедрить злонамеренные iFrame в веб-страницы.



"Мы обнаружили, что целые серверы можно скомпрометировать, если в основной конфигурационный файл php.ini добавить директиву auto_append_file="OFF"", - говорят в компании. Согласно данным руководства PHP, директива auto_append_file уточняет имя обрабатываемого файла, включаемого в парсинг до начала основной обработки кода. Эта директива является общесерверным аналогом функции PHP require ().

Положение Off в ряде версий на самом деле интерпретируется как файл /tmp/Off, который хакер может создать и внедрить туда злонамеренный код, вызываемый сервером. В компании Sucuri говорят, что в теории этой уязвимости может быть подвержено несколько десятков тысяч серверов, работающих в данный момент в интернете. "Мы уже получили отклик по данному сценарию от нескольких десятков серверов", - говорит Девид Деде, специалист по сетевой безопасности Sucuri.

По его словам, сейчас они исследовали данную уязвимость только на примере VPS и выделенных серверов, но при некоторой сноровке ее также можно применять и к серверам, обслуживающим системы разделяемого (Shared) хостинга, передает cybersecurity.

В компании Websence говорят, что им также удалось подтвердить указанную уязвимость и в теории хакеры ей могут пользоваться уже несколько месяцев, хотя крупных атак с использованием данного сценария пока не было зафиксировано.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Microsoft починила сбой со списками в Пуске на Windows 10 22H2

Если у вас в последнее время не открывались списки последних файлов при правом клике по иконке приложений в меню «Пуск» — вы не один. Microsoft сломала эту функцию в Windows 10 версии 22H2… и вроде как уже починила.

Речь о так называемых jump list — это когда ты кликаешь правой кнопкой по иконке, скажем, Word или Проводника, и сразу видишь список недавно открытых документов или папок. Очень удобно, если работает.

По данным с официального дашборда здоровья Windows, сбой вызвал Controlled Feature Rollout (CFR) — механизм постепенного добавления новых функций.

В марте 2025 Microsoft начала внедрять обновлённый интерфейс управления учётными записями, и именно с ним что-то пошло не так. Пользователи стали жаловаться, что списки не открываются вообще.

После шквала жалоб Microsoft приостановила развёртывание новой функции 25 апреля. Как уверяет компания, новые устройства теперь не должны сталкиваться с этой проблемой, а у тех, кто уже успел пострадать, она больше не должна повторяться.

А пострадали в основном пользователи домашних и Pro-версий Windows 10. Если у вас всё ещё не работает — проверьте подключение к интернету и перезагрузите компьютер: исправление уже должно подтянуться автоматически.

Это не первый глюк в Windows 10 за последнее время. До этого Microsoft уже исправляла баги, которые:

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru