PHP是广泛使用的通用目的脚本语言,特别适合于Web开发,可嵌入到HTML中。 PHP的phar扩展存在多个格式化字符串漏洞,程序ext/phar/stream.c中(1) phar_stream_flush, (2) phar_wrapper_unlink, (3) phar_parse_url, 或(4) ext/phar/stream.c函数,和(5)程序ext/phar/dirstream.c中phar_wrapper_open_dir函数,无法正确处理的特制phar:// URI,会触发php_stream_wrapper_log_error函数错误,攻击者可利用该漏洞获取敏感信息(内存内容),并可执行任意代码。
PHP是广泛使用的通用目的脚本语言,特别适合于Web开发,可嵌入到HTML中。 PHP的phar扩展存在多个格式化字符串漏洞,程序ext/phar/stream.c中(1) phar_stream_flush, (2) phar_wrapper_unlink, (3) phar_parse_url, 或(4) ext/phar/stream.c函数,和(5)程序ext/phar/dirstream.c中phar_wrapper_open_dir函数,无法正确处理的特制phar:// URI,会触发php_stream_wrapper_log_error函数错误,攻击者可利用该漏洞获取敏感信息(内存内容),并可执行任意代码。