Критическая уязвимость PHP затрагивает миллионы Windows-серверов

Критическая уязвимость PHP затрагивает миллионы Windows-серверов

Критическая уязвимость PHP затрагивает миллионы Windows-серверов

В PHP для Windows обнаружилась опасная уязвимость, которая может привести к удалённому выполнению кода. Проблема затрагивает все версии с 5.x и ставит под угрозу множество серверов по всему миру.

Из-за невероятной популярности PHP этот язык можно встретить повсеместно — как на Windows-, так и на Linux-серверах.

Выявленная брешь получила идентификатор CVE-2024-4577. Исследователь из Devcore Оранж Цай обратил внимание на проблему 7 мая 2024 года, после чего сразу же сообщил о ней разработчикам PHP.

В конце прошлой недели девелоперы выпустили патч, который закрыл CVE-2024-4577. Тем не менее стоит учитывать, что установка апдейтов в случае с такими крупными проектами и сложной системой развёртывания — задача нетривиальная.

В результате немалое количество систем могут остаться открытыми для кибератак, эксплуатирующих CVE-2024-4577. Не нужно также забывать, что злоумышленники очень быстро берут такие уязвимости на вооружение, так что в скором времени стоит ждать попыток использования бреши.

Например, аналитики из The Shadowserver Foundation, сканируя Сеть на наличие уязвимых серверов, уже зафиксировали множество IP-адресов, которые могут заинтересовать атакующих.

Причина появления CVE-2024-4577 кроется в некорректной обработке преобразований кодировок символов. В частности, речь идёт о функции «Best-Fit» в Windows, при которой PHP используется в режиме CGI.

«При имплементации PHP команда разработчиков не заметила, как именно отрабатывает функция Best-Fit при преобразовании кодировки в операционной системе Windows», — пишут специалисты DevCore.

«Этот недосмотр приводит к тому, что условный неаутентифицированный злоумышленник может обойти патчи для бреши под идентификатором CVE-2012-1823 с помощью определённой последовательности символов. В результате на удалённых серверах можно выполнить произвольный код».

Для устранения проблемы всем рекомендуется использовать PHP 8.3.8, PHP 8.2.20 и PHP 8.1.29.

Подарочная карта Apple обернулась блокировкой аккаунта на годы работы

Известный разработчик и автор технических книг, посвящённых Apple, Пэрис Баттфилд-Эддисон неожиданно оказался заблокирован в собственном Apple-аккаунте. Это произошло после попытки активировать подарочную карту Apple на $500, которую он купил у крупного и вполне легального ретейлера и собирался использовать для оплаты подписки iCloud+ с хранилищем на 6 ТБ.

Вместо этого — полный цифровой стоп. По словам Баттфилд-Эддисона, он лишился доступа ко всей своей личной и рабочей экосистеме Apple без объяснений и понятного механизма восстановления.

Ситуация выглядит особенно болезненно на фоне его почти 30-летних отношений с компанией: он писал книги по Objective-C и Swift, организовывал конференции и потратил на продукты и сервисы Apple десятки тысяч долларов.

История быстро разошлась по профильным медиа — от AppleInsider до The Register. Казалось бы, при таком внимании проблема должна была решиться оперативно. Представитель Apple действительно связался с разработчиком 14 декабря и пообещал перезвонить на следующий день. Но с тех пор прошло уже несколько дней — и тишина.

Судя по опубликованным деталям, Баттфилд-Эддисон не нарушал правил. Скорее всего, он столкнулся с типичной проблемой: подарочная карта могла быть скомпрометирована ещё до покупки. Apple сама признаёт, что Gift Card часто используются в мошеннических схемах, и рекомендует в таких случаях обращаться в поддержку. Именно это он и сделал — безрезультатно.

Сам кейс вызвал тревогу в сообществе. Если подобное может произойти с известным разработчиком, у которого есть медийная поддержка и контакты внутри Apple, то что говорить об обычных пользователях, у которых нет ни публичности, ни рычагов давления? Автоматические антифрод-системы есть у всех крупных техкомпаний — Apple, Google, Amazon — и они регулярно ошибаются, оставляя людей без доступа к критически важным аккаунтам.

На фоне этой истории в сообществе всё громче звучит простой совет: по возможности избегать Apple Gift Card. Даже если большая часть карт безопасна, риск нарваться на «токсичный» код слишком высок. Подарок может обернуться цифровой катастрофой — как для вас, так и для того, кому вы его вручили.

Чем закончится история Баттфилд-Эддисона, пока неизвестно.

RSS: Новости на портале Anti-Malware.ru