سه آسیبپذیری خطرناک در پی.اچ.پی
به گزارش واحد متخصصین سایبربان، محققان امنیتی سه آسیبپذیری صفرروزه با درجه خطرناک (Critical) را در آخرین نسخه پی.اچ.پی شناسایی کردهاند.
این آسیبپذیریها به هکر امکان دسترسی به 80 درصد محتوای وبگاههای پی.اچ.پی را میدهد. یکی از آسیبپذیریها مشابه حفره امنیتی نسخه 5 است که با فرستادن داده مخرب در کوکی، به وبگاه میتوان دسترسی داشت. آسیبپذیریها به همراه کد شناسایی شامل موارد زیر میشوند:
- CVE-2016-7479: User After Free(UAF) Code Execution
- CVE-2016-7480: Use of Uninitialized Value Code Execution
- CVE-2016-7478: Remote Denial of Service
هکر با استفاده از دو آسیبپذیری اول میتواند به سرور وبگاه هدف دسترسی داشته باشد. این بدین معنی است که هکر میتواند از این راه، بدافزارهای خود را میان قربانیان گسترش دهد. در آسیبپذیری اول، تابع _toString دارای بخشهای متعدد Exception است که با فرستادن داده مناسب، یک حلقه بینهایت ایجاد میشود که برنامه در این Exceptionها میچرخد و همواره به خود اشاره میکند.
آسیبپذیری شماره سوم از نوع اختلال سرویس است. در این روش هکر با پرکردن فضای حافظه رم سرور، آن را از دسترس خارج میکند.
دو آسیبپذیری اول تاکنون وصله شدهاند ولی آسیبپذیری سوم هنوز باقی است.