CVE-2021-21707
Sonderzeichen unterbrechen die Pfadanalyse in XML-Funktionen
- Veröffentlicht
- 29.11.2021
- Aktualisiert
- 17.09.2024
- CNA zuweisen
- php
- Beweise beobachtet
- 10.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NMittel · nächste 30 Tage
- Perzentil
- 97,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In PHP-Versionen 7.3.x unter 7.3.33, 7.4.x unter 7.4.26 und 8.0.x unter 8.0.13 führen bestimmte XML-Parsing-Funktionen wie simplexml_load_file() eine URL-Dekodierung des an sie übergebenen Dateinamens durch. Wenn dieser Dateiname ein URL-kodiertes NUL-Zeichen enthält, kann dies dazu führen, dass die Funktion dies als Ende des Dateinamens interpretiert und den Dateinamen somit anders interpretiert, als vom Benutzer beabsichtigt, was dazu führen kann, dass eine andere Datei als beabsichtigt gelesen wird.
Quellen
1- php-8.1.0-dev-exploitExploit
Exploit für die PHP 8.1.0-dev Backdoor-Schwachstelle (CVE-2021-21707)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.