CVE-2022-25481
Acerca de
Se descubrió que el ThinkPHP Framework v5.0.24 estaba configurado sin el parámetro PATHINFO. Esto permite a los atacantes acceder a todos los parámetros del entorno del sistema desde index.php. NOTA: esto es disputado por un tercero porque la exposición del entorno del sistema es una característica prevista del modo de depuración.
Análisis del analista Rainforest
Esta entrada está disputada, y eso lo condiciona todo. La afirmación es que ThinkPHP 5.0.24 configurado sin el parámetro PATHINFO permite a los atacantes leer todas las variables de entorno del sistema a través de index.php. Pero la descripción misma lleva una disputa de un tercero que señala que la exposición del entorno del sistema es una característica prevista del modo de depuración, lo que significa que la "vulnerabilidad" puede ser simplemente el modo de depuración comportándose como fue diseñado en un sistema que no debería tener el modo de depuración activado en producción.
Leído con honestidad, el riesgo realista no es un fallo del framework sino una mala configuración: ejecutar una característica de depuración en un entorno donde su divulgación de información no es aceptable. Si el modo de depuración está desactivado en producción —como debería estar— no hay nada que explotar aquí. La información que expone una página de depuración puede ayudar al reconocimiento de un atacante, pero eso es un lapso de fortalecimiento, no un defecto explotable de forma remota, y la disputa es una señal fuerte para clasificar esto muy por debajo de su etiqueta de 7.5 en lugar de tratarlo como una fuga genuina no autenticada.
Nuestro enfoque es integrar esto en las verificaciones de fortalecimiento de configuración y desinflar la puntuación. Donde ThinkPHP esté en uso, la pregunta accionable no es "¿estamos en 5.0.24?" sino "¿está el modo de depuración deshabilitado en producción?", que es un control que deberíamos estar aplicando independientemente de este CVE. Señalaríamos cualquier aplicación que exponga salida de depuración como un hallazgo de higiene, notaríamos la disputa de forma prominente para que no eclipse fallos reales, y lo clasificamos como bajo: un recordatorio de verificar la configuración de producción, no un incendio que combatir.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-25481?
Se descubrió que el ThinkPHP Framework v5.0.24 estaba configurado sin el parámetro PATHINFO. Esto permite a los atacantes acceder a todos los parámetros del entorno del sistema desde index.php. NOTA: esto es disputado por un tercero porque la exposición del entorno del sistema es una característica prevista del modo de depuración.
¿Qué tan grave es CVE-2022-25481?
CVE-2022-25481 tiene una puntuación base CVSS 3.1 de 7.5, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 75 sobre 100, en la banda alto.
¿Cómo se explota CVE-2022-25481?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Ninguno y disponibilidad Ninguno.
¿Qué productos afecta CVE-2022-25481?
Los avisos públicos listan como afectados: thinkphp. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-25481?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
