跳到主要內容區
:::

【漏洞預警】PHP 存在遠端程式碼執行漏洞(CVE-2024-4577),請儘速確認並進行修補!

資安業者戴夫寇爾研究團隊發現PHP存在引數注入(Argument Injection)漏洞(CVE-2024-4577),可在遠端伺服器上執行任意程式碼。官方已於 2024年6月6日在網站上發佈修補版本,建議使用者儘速更新。


因PHP在網站開發中應用廣泛,且此漏洞技術門檻低,目前已有多個網站遭駭客藉此漏洞入侵,請盡速檢視是否有該漏洞並修補。



[影響平台:]

1.所有安裝在 Windows 作業系統上的 PHP 版本:


● PHP 8.3分支:8.3.8(不含)以下版本
● PHP 8.2分支:8.2.20(不含)以下版本
● PHP 8.1分支:8.1.29(不含)以下版本
● PHP 8.0分支所有版本
● PHP 7所有版本
   ● PHP 5所有版本
2.所有XAMPP for Windows。


[建議措施:]


官方已針對漏洞釋出修復更新,請更新至以下版本:
● PHP 8.3分支請更新至8.3.8(含)以上版本
● PHP 8.2分支請更新至8.2.20(含)以上版本
● PHP 8.1分支請更新至8.1.29(含)以上版本
針對PHP 8.0、7及5 官方已不再維護,建議更換至仍在維護之版本
若無法更新,緩解方式參考 以下參考資料1 https://devco.re/blog/2024/06/06/security-alert-cve-2024-4577-php-cgi-argument-injection-vulnerability/



[參考資料:]

https://devco.re/blog/2024/06/06/security-alert-cve-2024-4577-php-cgi-argument-injection-vulnerability/
https://www.twcert.org.tw/tw/cp-104-7850-1c63f-1.html
https://www.ithome.com.tw/news/163356
https://labs.watchtowr.com/no-way-php-strikes-again-cve-2024-4577/
https://github.com/watchtowrlabs/CVE-2024-4577
瀏覽數: