CVE-2026-55584
phpSysInfo : contournement de la liste blanche d'adresses IP (PSI_ALLOWED) via des en-têtes X-Forwarded-For / Client-IP usurpés
- Publié
- 28 août 2026
- Mise à jour
- 31 août 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 83,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
phpSysInfo est un script PHP personnalisable qui affiche des informations système. Avant la version 3.4.6, le contrôle d'accès PSI_ALLOWED dans read_config.php fait confiance aux en-têtes HTTP X-Forwarded-For et Client-IP contrôlés par l'attaquant avant REMOTE_ADDR. Un attaquant distant non authentifié peut fournir une adresse autorisée dans l'un de ces en-têtes pour usurper l'identité d'un client de confiance et accéder aux informations exposées sur le nom d'hôte, le noyau, le processeur, la mémoire, le système de fichiers et l'interface réseau. Ce problème est corrigé dans la version 3.4.6.
Sources
2CVE-2026-55584 — Contournement de la liste d'autorisation IP de phpSysInfo
Muhammed Mirac Kayikci · linux · 17 août 2026
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.