PT-2026-83254 · Unknown · Phpsysinfo

CVE-2026-55584

·

Publicado

2026-08-28

·

Atualizado

2026-08-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas phpSysInfo versões anteriores a 3.4.6
Descrição Existe uma falha de bypass de controle de acesso no arquivo read config.php quando a lista de permissões de IP PSI ALLOWED está configurada. A aplicação resolve o endereço IP do cliente confiando nos cabeçalhos HTTP X-Forwarded-For e Client-IP antes de considerar a variável REMOTE ADDR. Como esses cabeçalhos são controlados pelo usuário, um invasor remoto não autenticado pode falsificar um endereço IP confiável para ignorar a restrição. Isso permite que o invasor acesse informações sensíveis do sistema, incluindo o nome do host, versão do kernel, detalhes da CPU, layout de memória, informações do sistema de arquivos e detalhes da interface de rede.
Recomendações Atualize para a versão 3.4.6. Como mitigação temporária, restrinja o acesso ao arquivo read config.php ou a aplicação inteira no nível do servidor web usando um filtro de IP confiável que não dependa de cabeçalhos HTTP.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55584
GHSA-786W-P5PM-CVGH

Produtos afetados

Phpsysinfo