PEAR.Archive.Tar.PHAR.Handling.Insecure.Deserialization
- 特征库ID:
49659
- 漏洞级别:
high
- CVE ID:
CVE-2020-28948
- 建议的动作:
drop
- 受影响的系统:
Windows, Linux
- 协议:
攻击漏洞描述
这表明攻击企图利用 PEAR Archive_Tar 中的不安全反序列化漏洞。该漏洞是由于 TAR 文件中的文件名验证不当造成的。远程攻击者可以通过向使用 PEAR Archive_Tar 模块的应用程序发送恶意 TAR 来利用此漏洞。成功利用可能会导致任意文件删除,或者在最坏的情况下在目标用户的系统中执行代码。
影响范围
PEAR Archive_Tar before 1.4.11
可能带来的后果
系统被入侵:远程攻击者可以控制易受攻击的系统。
解决办法
应用供应商提供的最新升级或补丁。 https://pear.php.net/bugs/bug.php?id=27002