Menu dostępności

Krytyczna luka w zabezpieczeniach PHP wykorzystywana w atakach

Krytyczna luka w zabezpieczeniach PHP wykorzystywana w atakach!

Hakerzy zaczęli masowo wykorzystywać krytyczną lukę w zabezpieczeniach PHP, mogącą umożliwić zdalne wykonywanie kodu na podatnych serwerach – ostrzega firma zajmująca się analizą zagrożeń GreyNoise.

Luka została sklasyfikowana jako CVE-2024-4577 (wynik CVSS 9,8). Może zostać wykorzystana na serwerach Windows, które korzystają z Apache i PHP-CGI, jeśli są ustawione na używanie określonych stron kodowych. Podatność pozwala na zdalne wstrzykiwanie argumentów i wykonanie dowolnego kodu.

Ponieważ implementacja PHP w systemie Windows nie uwzględniała zachowania „Best-Fit”, które kontroluje konwersję znaków Unicode na najbardziej pasujące znaki ANSI, atakujący mogą dostarczać określone sekwencje znaków, które po konwersji byłyby błędnie interpretowane przez moduł php-cgi jako opcje PHP.

CVE-2024-4577 zostało ujawnione w czerwcu 2024 r., a pierwsze próby wykorzystania, przypisywane gangowi ransomware, zaobserwowano zaledwie dwa dni później. Podatność nie jest więc nowa. Nowością nie jest również wykorzystanie luki w atakach. Natomiast to, co alarmujące, to zakres i stałe zwiększanie skali kampanii wykorzystującej opisywane niedoskonałości PHP.

W zeszłym tygodniu Cisco ostrzegało, że od stycznia 2025 r. omawiana luka w zabezpieczeniach była wykorzystywana w złośliwej kampanii skierowanej przeciwko japońskim organizacjom z sektora edukacji, rozrywki, handlu elektronicznego, technologii i telekomunikacji.

W ramach ataków hakerzy uruchamiają narzędzia, aby uzyskać uprawnienia systemowe, modyfikują klucze rejestru i dodają zaplanowane zadania w celu osiągnięcia trwałości, a także tworzą złośliwe usługi przy użyciu wtyczek zestawu Cobalt Strike „TaoWu”.

W marcu GreyNoise podał informację, że eksploatacja CVE-2024-4577 nie ogranicza się do Japonii. W rzeczywistości zauważalne wzrosty aktywności zaobserwowano również w USA, Wielkiej Brytanii, Singapurze, Indonezji, Tajwanie, Hongkongu, Indiach, Hiszpanii oraz Malezji.

„Global Observation Grid (GOG) GreyNoise – światowa sieć honeypotów – wykryła 1089 unikalnych adresów IP próbujących wykorzystać lukę CVE-2024-4577 tylko w styczniu 2025 r.” – podała firma zajmująca się cyberbezpieczeństwem, ostrzegając jednocześnie, że istnieje 79 publicznie dostępnych exploitów ukierunkowanych na tę podatność.

W ciągu ostatniego miesiąca ponad 43% adresów IP używanych w atakach ukierunkowanych na CVE-2024-4577 pochodziło z Niemiec i Chin, a GreyNoise w lutym zaobserwowało wzrost wykorzystania luk w systemach na całym świecie, co „sugeruje dodatkowe automatyczne skanowanie podatnych celów”.

Podatność CVE-2024-4577 ma wpływ na wszystkie wersje PHP w systemie Windows. Została rozwiązana w wersjach PHP 8.1.29, 8.2.20 i 8.3.8. Użytkownikom zaleca się aktualizację instalacji tak szybko, jak to możliwe!

Popularne

YellowKey: koniec mitu o bezpieczeństwie BitLockera? Nowy zero-day pozwala ominąć szyfrowanie przy użyciu zwykłego pendrive’a

YellowKey: koniec mitu o bezpieczeństwie BitLockera? Nowy zero-day pozwala ominąć szyfrowanie przy użyciu zwykłego pendrive’a

Jeszcze w piątek opisywaliśmy nowe podatności typu zero-day, o nazwach YellowKey oraz GreenPlasma, uderzające w mechanizmy bezpieczeństwa systemów Windows. Najnowsze informacje pokazują jednak, że spr...
Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...
Kolejny poważny zero-day. Nowe luki omijają BitLockera i pozwalają przejąć uprawnienia SYSTEM

Kolejny poważny zero-day. Nowe luki omijają BitLockera i pozwalają przejąć uprawnienia SYSTEM

Eksperci ds. cyberbezpieczeństwa alarmują o dwóch nowych lukach typu zero-day w systemie Windows, mogących mieć poważne konsekwencje dla bezpieczeństwa użytkowników i firm. Podatności, którym nadano naz...
PowerShell bez powershell.exe. Dlaczego klasyczne detekcje coraz częściej zawodzą

PowerShell bez powershell.exe. Dlaczego klasyczne detekcje coraz częściej zawodzą

Przez lata wykrywanie aktywności PowerShella było stosunkowo proste. Wystarczyło monitorować powershell.exe, analizować command line i szukać charakterystycznych parametrów, typu -enc, bypass albo hidden...
Jeszcze o Mythos!

Jeszcze o Mythos!

W bardzo dobrym artykule autorstwa mojego redakcyjnego kolegi możemy znaleźć kompendium wiedzy o Mythos – niedawno ogłoszonym modelu AI od Anthropic. Produkt ten wywołał panikę w branży ze względu na zdolno...