Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PHP (CVE-2024-5458)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
09/06/2024
Última modificación:
14/03/2025

Descripción

En las versiones de PHP 8.1.* anteriores a 8.1.29, 8.2.* anteriores a 8.2.20, 8.3.* anteriores a 8.3.8, debido a un error de lógica de código, funciones de filtrado como filter_var al validar URL (FILTER_VALIDATE_URL) para ciertos tipos de URL la función dará como resultado que la información de usuario no válida (nombre de usuario + contraseña parte de las URL) se trate como información de usuario válida. Esto puede hacer que el código posterior acepte URL no válidas como válidas y las analice incorrectamente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 7.3.27 (incluyendo) 7.3.33 (incluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 7.4.15 (incluyendo) 7.4.33 (incluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 8.0.2 (incluyendo) 8.0.30 (incluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 8.1.0 (incluyendo) 8.1.29 (excluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 8.2.0 (incluyendo) 8.2.20 (excluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 8.3.0 (incluyendo) 8.3.8 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:40:*:*:*:*:*:*:*