Menu dostępności

Krytyczna luka w zabezpieczeniach PHP wykorzystywana w atakach

Krytyczna luka w zabezpieczeniach PHP wykorzystywana w atakach!

Hakerzy zaczęli masowo wykorzystywać krytyczną lukę w zabezpieczeniach PHP, mogącą umożliwić zdalne wykonywanie kodu na podatnych serwerach – ostrzega firma zajmująca się analizą zagrożeń GreyNoise.

Luka została sklasyfikowana jako CVE-2024-4577 (wynik CVSS 9,8). Może zostać wykorzystana na serwerach Windows, które korzystają z Apache i PHP-CGI, jeśli są ustawione na używanie określonych stron kodowych. Podatność pozwala na zdalne wstrzykiwanie argumentów i wykonanie dowolnego kodu.

Ponieważ implementacja PHP w systemie Windows nie uwzględniała zachowania „Best-Fit”, które kontroluje konwersję znaków Unicode na najbardziej pasujące znaki ANSI, atakujący mogą dostarczać określone sekwencje znaków, które po konwersji byłyby błędnie interpretowane przez moduł php-cgi jako opcje PHP.

CVE-2024-4577 zostało ujawnione w czerwcu 2024 r., a pierwsze próby wykorzystania, przypisywane gangowi ransomware, zaobserwowano zaledwie dwa dni później. Podatność nie jest więc nowa. Nowością nie jest również wykorzystanie luki w atakach. Natomiast to, co alarmujące, to zakres i stałe zwiększanie skali kampanii wykorzystującej opisywane niedoskonałości PHP.

W zeszłym tygodniu Cisco ostrzegało, że od stycznia 2025 r. omawiana luka w zabezpieczeniach była wykorzystywana w złośliwej kampanii skierowanej przeciwko japońskim organizacjom z sektora edukacji, rozrywki, handlu elektronicznego, technologii i telekomunikacji.

W ramach ataków hakerzy uruchamiają narzędzia, aby uzyskać uprawnienia systemowe, modyfikują klucze rejestru i dodają zaplanowane zadania w celu osiągnięcia trwałości, a także tworzą złośliwe usługi przy użyciu wtyczek zestawu Cobalt Strike „TaoWu”.

W marcu GreyNoise podał informację, że eksploatacja CVE-2024-4577 nie ogranicza się do Japonii. W rzeczywistości zauważalne wzrosty aktywności zaobserwowano również w USA, Wielkiej Brytanii, Singapurze, Indonezji, Tajwanie, Hongkongu, Indiach, Hiszpanii oraz Malezji.

„Global Observation Grid (GOG) GreyNoise – światowa sieć honeypotów – wykryła 1089 unikalnych adresów IP próbujących wykorzystać lukę CVE-2024-4577 tylko w styczniu 2025 r.” – podała firma zajmująca się cyberbezpieczeństwem, ostrzegając jednocześnie, że istnieje 79 publicznie dostępnych exploitów ukierunkowanych na tę podatność.

W ciągu ostatniego miesiąca ponad 43% adresów IP używanych w atakach ukierunkowanych na CVE-2024-4577 pochodziło z Niemiec i Chin, a GreyNoise w lutym zaobserwowało wzrost wykorzystania luk w systemach na całym świecie, co „sugeruje dodatkowe automatyczne skanowanie podatnych celów”.

Podatność CVE-2024-4577 ma wpływ na wszystkie wersje PHP w systemie Windows. Została rozwiązana w wersjach PHP 8.1.29, 8.2.20 i 8.3.8. Użytkownikom zaleca się aktualizację instalacji tak szybko, jak to możliwe!

Popularne

Zero-day w pakiecie Office wykorzystywany w atakach

Zero-day w pakiecie Office wykorzystywany w atakach

Microsoft wydał poprawki dla luki CVE-2026-21509. Jest to niedawno ujawniona podatność typu zero-day w pakiecie Office, która może zostać wykorzystana do obejścia funkcji zabezpieczeń. W komunikacie giganta...
Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...
Nowy poziom bezpieczeństwa. Android 16 wzmacnia ochronę przed kradzieżą – co to oznacza dla Twojego smartfona?

Nowy poziom bezpieczeństwa. Android 16 wzmacnia ochronę przed kradzieżą – co to oznacza dla Twojego smartfona?

W erze, gdy smartfony zawierają całą naszą cyfrową tożsamość - od zdjęć i danych osobowych po dostęp do bankowości - kradzież telefonu to już nie tylko strata sprzętu, ale potencjalna furtka do finansowej...
Od kart perforowanych do hasła. Historia logowania

Od kart perforowanych do hasła. Historia logowania

Dziś logowanie jest czynnością banalną: login, hasło, kliknięcie. Trudno sobie wyobrazić komputer bez kont użytkowników i uwierzytelniania. A jednak przez pierwsze dekady informatyki logowanie w ogóle...
Jak zoptymalizować budżet na cyberbezpieczeństwo w 2026 roku

Jak zoptymalizować budżet na cyberbezpieczeństwo w 2026 roku

W czasach rosnących zagrożeń i coraz bardziej zaawansowanych ataków wydatki na cyberbezpieczeństwo nie są już tylko „kosztem” -  stały się strategiczną inwestycją chroniącą integralność danych, reputację o...