- Главная Список форумов Обсуждение Open Server
- Поиск
-
- Текущее время: 20 апр 2025, 03:37
- Часовой пояс: UTC+03:00
Информация: Конференция переехала на GitHub. Старый форум доступен только для чтения.
Open Server Panel - это программный комплекс для ЛОКАЛЬНОЙ веб-разработки.
А если просто взять и почитать оригинальную статью прежде, чем разводить панику?
Во-первых, в OSPanel PHP работает либо как модуль апача, либо через FCGI. Давно не припомню, чтобы кто-то запускал PHP в режиме CGI. Возможно, в XAMPP так, судя по гифке в демонстрации, но это уже к ним тогда вопросы.Fortunately, for defenders, the bug has only been exploited on Windows-based PHP installations (where PHP is specifically used in CGI mode), under some specific locales:
- Chinese (both simplified and traditional), and
- Japanese.
Это не отменяет вероятность RCE в комплекте openserver. Вместо того чтоб ссылаться на статью с конкретным PoC - логичней было-бы поделиться информацией о реализации механизма обращения к уязвимому php.exe со стороны openserver и почему в команду к нему не сможет пробраться пресловутый не экранированный 0xAD.
Open Server Panel представляет собой сборку серверного программного обеспечения, предназначенную для локальной разработки. Само приложение Open Server Panel функционирует как лаунчер в составе этой сборки. Это означает, что утилита запускает необходимые программы с нужным окружением и соответствующими настройками. В операционной системе Linux аналогичную функцию выполняет systemctl. Следует отметить, что Open Server Panel не взаимодействует напрямую с PHP. Вместо этого, оно просто запускает веб-сервер Apache с модулем PHP, либо связку Nginx и FastCGI PHP.imaxi писал(а): ↑30 июн 2024, 02:16Это не отменяет вероятность RCE в комплекте openserver. Вместо того чтоб ссылаться на статью с конкретным PoC - логичней было-бы поделиться информацией о реализации механизма обращения к уязвимому php.exe со стороны openserver и почему в команду к нему не сможет пробраться пресловутый не экранированный 0xAD.
Вероятный механизм эксплуатации уязвимости же вполне может выходить за рамки использования ПО в качестве средства локальной разработки. Например в ином месте могут подсунуть юзеру фрейм на https://127.0.0.1/openserver/phpmyadmin/index.php?%AD...
Чел, перечитай выше, данная уязвимость относится только к режиму CGI, но не к модулю Апача и не к FCGI. В OpenServer нет никаких настроек PHP в качестве CGI (если, конечно, ты не будешь править конфиги и перенастраивать всё с ног на голову).imaxi писал(а): ↑30 июн 2024, 02:16 Вероятный механизм эксплуатации уязвимости же вполне может выходить за рамки использования ПО в качестве средства локальной разработки. Например в ином месте могут подсунуть юзеру фрейм на https://127.0.0.1/openserver/phpmyadmin/index.php?%AD...