PT-2026-83254 · Unknown · Phpsysinfo
CVE-2026-55584
·
Publicado
2026-08-28
·
Atualizado
2026-08-28
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
phpSysInfo versões anteriores a 3.4.6
Descrição
Existe uma falha de bypass de controle de acesso no arquivo
read config.php quando a lista de permissões de IP PSI ALLOWED está configurada. A aplicação resolve o endereço IP do cliente confiando nos cabeçalhos HTTP X-Forwarded-For e Client-IP antes de considerar a variável REMOTE ADDR. Como esses cabeçalhos são controlados pelo usuário, um invasor remoto não autenticado pode falsificar um endereço IP confiável para ignorar a restrição. Isso permite que o invasor acesse informações sensíveis do sistema, incluindo o nome do host, versão do kernel, detalhes da CPU, layout de memória, informações do sistema de arquivos e detalhes da interface de rede.Recomendações
Atualize para a versão 3.4.6.
Como mitigação temporária, restrinja o acesso ao arquivo
read config.php ou a aplicação inteira no nível do servidor web usando um filtro de IP confiável que não dependa de cabeçalhos HTTP.Exploit
Correção
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Phpsysinfo