漏洞通告 | PHP RCE 漏洞 CVE-2022-31625、CVE-2022-31626

admin 2022年6月15日04:44:14评论325 views字数 694阅读2分18秒阅读模式

漏洞概述




6月10日,WebRAY安全服务产品线监测到PHP 官方发布了关于PHP存在远程代码执行漏洞的漏洞通告,漏洞编号分别为:CVE-2022-31625、CVE-2022-31626。目前上述两个漏洞 PoC 及细节已在互联网上公开,该漏洞现实威胁提升,官方已经发布补丁。


漏洞等级




高危



影响范围




CVE-2022-31626:
PHP 8.1.x - 8.1.7
PHP 8.0.x - 8.0.20
PHP 7.x -7.4.30

CVE-2022-31625:
5.3.0 <= PHP 5.x <= 5.6.40
7.0.1 <= PHP 7.x < 7.4.30
8.0.0 <= PHP 8.0.x < 8.0.20
8.1.0 <= PHP 8.1.x < 8.1.7

漏洞详情




CVE-2022-31626:PHP远程代码执行漏洞
mysqlnd/pdo 存在缓冲区溢出,可利用此漏洞导致远程代码执行,该漏洞的CVSSv3评分为9.8。
CVE-2022-31625:PHP远程代码执行漏洞
在pg_query_params()中,由于数组没有被初始化,因此可以释放以前请求中的延迟值,最终可导致远程代码执行。

修复建议




已知漏洞已经修复,用户可更新PHP 版本7.4.30、8.0.20或8.1.7。


往期回顾

 复现 | 利用中间件弱口令部署木马 - Tomcat
◆ Asset Scan Engine资产扫描器
◆ fastjson 1.2.80版本反序列化漏洞:POC代码及规避方案(20220523)
◆ 在郑州找工作真的难吗?其实不难!


如有侵权,请联系删除。

原文始发于微信公众号(长风实验室):漏洞通告 | PHP RCE 漏洞 CVE-2022-31625、CVE-2022-31626

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年6月15日04:44:14
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   漏洞通告 | PHP RCE 漏洞 CVE-2022-31625、CVE-2022-31626http://cn-sec.com/archives/1115721.html

发表评论

匿名网友 填写信息