CVE-2022-25481
Sobre
Descobriu-se que o ThinkPHP Framework v5.0.24 estava configurado sem o parâmetro PATHINFO. Isso permite que atacantes acessem todos os parâmetros de ambiente do sistema a partir do index.php. OBSERVAÇÃO: isto é contestado por um terceiro, porque a exposição do ambiente do sistema é um recurso intencional do modo de depuração.
Análise do analista Rainforest
Este registro é contestado, e isso molda tudo. A alegação é que o ThinkPHP 5.0.24 configurado sem o parâmetro PATHINFO permite que atacantes leiam todas as variáveis de ambiente do sistema via index.php. Mas a própria descrição traz uma contestação de terceiro observando que a exposição do ambiente do sistema é um recurso intencional do modo de depuração — o que significa que a "vulnerabilidade" pode ser simplesmente o modo de depuração se comportando como projetado em um sistema que não deveria ter o modo de depuração ligado em produção.
Lido com honestidade, o risco realista não é uma falha do framework, mas uma configuração incorreta: executar um recurso de depuração em um ambiente onde sua divulgação de informações não é aceitável. Se o modo de depuração estiver desligado em produção — como deveria estar —, não há nada a explorar aqui. A informação que uma página de depuração expõe pode auxiliar o reconhecimento de um atacante, mas isso é um deslize de endurecimento, não um defeito explorável remotamente, e a contestação é um forte sinal para classificar isto bem abaixo de seu rótulo 7.5, em vez de tratá-lo como um vazamento não autenticado genuíno.
Nossa abordagem é incorporar isto às verificações de endurecimento de configuração e esvaziar a pontuação. Onde o ThinkPHP estiver em uso, a pergunta acionável não é "estamos na 5.0.24", mas "o modo de depuração está desabilitado em produção", que é um controle que deveríamos impor independentemente deste CVE. Sinalizaríamos qualquer aplicativo que exponha saída de depuração como um achado de higiene, registraríamos a contestação de forma proeminente para que não tome espaço de falhas reais, e a classificaríamos como baixa — um lembrete para verificar as configurações de produção, não um incêndio a combater.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2022-25481?
Descobriu-se que o ThinkPHP Framework v5.0.24 estava configurado sem o parâmetro PATHINFO. Isso permite que atacantes acessem todos os parâmetros de ambiente do sistema a partir do index.php. OBSERVAÇÃO: isto é contestado por um terceiro, porque a exposição do ambiente do sistema é um recurso intencional do modo de depuração.
Qual a gravidade de CVE-2022-25481?
CVE-2022-25481 tem pontuação base CVSS 3.1 de 7.5, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 75 de 100, na faixa alto.
Como CVE-2022-25481 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Nenhum e disponibilidade Nenhum.
Quais produtos são afetados por CVE-2022-25481?
Os avisos públicos listam como afetados: thinkphp. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2022-25481?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
