Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon PHP corrige error que enviaba credenciales a servidores incorrectos


PHP ha corregido un fallo de seguridad de severidad moderada (CVE-2026-91766) que podía exponer credenciales de inicio de sesión, cookies y datos de autenticación de proxy. Este error ocurría durante las redirecciones HTTP cuando se utilizaba el envoltorio de flujo (stream wrapper) de PHP con los protocolos http:// o https://, enviando potencialmente dicha información sensible a un servidor no deseado.



PHP ha corregido un fallo de seguridad que podría exponer credenciales de inicio de sesión, cookies y datos de autenticación de proxy a un servidor no deseado durante las redirecciones HTTP.

La vulnerabilidad, rastreada como CVE-2026-91766 y GHSA-fpwc-w8rq-cr92, afecta al envoltorio de flujo (stream wrapper) HTTP de PHP y ha sido calificada con una gravedad moderada.

El problema ocurre cuando una aplicación PHP utiliza el envoltorio de flujo http:// o https:// para solicitar contenido remoto y sigue automáticamente una redirección.

Bajo condiciones vulnerables, PHP reenvía encabezados de solicitud sensibles proporcionados por el usuario al destino de la redirección sin confirmar que el destino siga siendo el mismo origen confiable.

Este comportamiento podría exponer los encabezados Authorization, Cookie y Proxy-Authorization. Estos encabezados pueden contener nombres de usuario y contraseñas, tokens de portador, cookies de sesión, claves API o credenciales de proxy.

Por ejemplo, una aplicación puede realizar una solicitud autenticada a https://api.example.com/data con un encabezado de Autorización.

PHP corrigió un error

Si el servidor remoto responde con una redirección a otro host controlado por un atacante, las versiones antiguas de PHP podrían enviar el mismo encabezado de autenticación al dominio controlado por el atacante. El riesgo también incluye redirecciones a un puerto diferente o redirecciones que degradan una solicitud de HTTPS a HTTP sin cifrar.

El fallo es especialmente relevante para las aplicaciones que recuperan recursos externos a través de funciones de flujo de PHP como file_get_contents(), fopen(), readfile(), o código personalizado construido alrededor de contextos de flujo HTTP. Una aplicación vulnerable debe tanto proporcionar encabezados sensibles como seguir una redirección controlada, o influenciada, por un atacante.

Un atacante no necesita comprometer el servidor confiable original en todos los escenarios. Podría ser capaz de explotar el problema si controla una URL solicitada por la aplicación PHP, opera un servicio de terceros que puede emitir redirecciones, o puede manipular una ruta de redirección a través de una debilidad separada de la aplicación.

El aviso de PHP describe el problema como una filtración de credenciales de origen cruzado. "Origen cruzado" significa que la solicitud redireccionada se mueve más allá de la combinación original de esquema, host y puerto.

Las credenciales destinadas a un servidor no deberían enviarse automáticamente a otro servidor simplemente porque una respuesta de redirección así lo indicara al cliente.

El error es similar a una debilidad de reenvío de credenciales más antigua corregida en libcurl. Los mantenedores de PHP han cambiado ahora el comportamiento del envoltorio de flujo HTTP para evitar que los encabezados sensibles sean transportados a través de límites de redirección inseguros.

Deberías actualizar PHP a una versión que contenga la corrección lo antes posible. El registro de cambios oficial de PHP 8 confirma que las ramas de versiones compatibles recibieron una corrección para GHSA-fpwc-w8rq-cr92, identificada como CVE-2026-91766.

Tus equipos de seguridad también deberían revisar las aplicaciones que realizan solicitudes HTTP salientes autenticadas. Deberías evitar adjuntar credenciales reutilizables a solicitudes de URLs no confiables, validar los destinos de redirección, restringir las conexiones salientes siempre que sea posible y evitar redirecciones de degradación de HTTPS a HTTP.

Aunque el fallo requiere una condición relacionada con la redirección, el impacto puede ser significativo. Un token de portador o una cookie de sesión filtrados podrían permitir que un atacante acceda a APIs internas, servicios en la nube, cuentas de aplicaciones o infraestructura de proxy utilizando credenciales que nunca estuvieron destinadas a salir del servidor original.



Fuentes:
https://cybersecuritynews.com/php-fixed-a-bug/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.