Seha publicado un fallo en PHP que podríapermitir a un atacante remoto eludir el filtrado de las variables de entorno.
PHP incorpora una directiva '
magic_quotes_gpc',que se encarga de
filtrar laspeticiones de GET, POST y Cookie. Esta directiva filtra los caracteres comillassimples, comillas dobles, la barra de path y los nulos.
Fue marcada como "deprecated" (se informa que seráborrada) en la versión 5.3.0, pero actualmente se puede seguir usando, aunqueno es recomendable porque se eliminaráen futuras versiones.
El fallo se produce durante elproceso de
importación de lasvariables de entorno. Estas variables no se ven afectadas por esta directiva, portanto, se deshabilita durante este proceso. El problema es que esto no serealiza de forma correcta, lo que permitiría a un atacante remoto
eludir el filtrado a través de unapetición especialmente diseñada.
A esta vulnerabilidad se le haasignado el identificador
CVE-2012-0831.
Más información:
PHP svn:
http://svn.php.net/viewvc?view=revision&revision=323016
UbuntuSecurity Notice:
http://www.ubuntu.com/usn/USN-1358-1
Víctor Antonio Torre