Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PHPStudy (CVE-2025-34061)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
03/07/2025
Última modificación:
03/07/2025

Descripción

Una puerta trasera en las versiones 2016 a 2018 de PHPStudy permite a atacantes remotos no autenticados ejecutar código PHP arbitrario en las instalaciones afectadas. La puerta trasera detecta payloads PHP codificadas en base64 en el encabezado HTTP Accept-Charset de las solicitudes entrantes, las decodifica y las ejecuta sin la validación adecuada. Esto provoca la ejecución remota de código como si fuera el usuario del servidor web, lo que compromete el sistema afectado.