[高危]Laravel v11.x 存在PHP反序列化漏洞 CVE-2024-40075
漏洞描述
受影响版本中,由于 Monolog\Handler\Handle 类的 __destruct 方法调用了 close 方法,GroupHandler 重载了并调用每个 handler 的 close 方法,反序列化恶意对象时会通过 getStreamName 方法调用对象的 __toString 方法,攻击者可利用应用中存在的反序列化逻辑,构造基于laravel 的反序列化利用链执行任意代码。
影响范围
- laravel/framework@[11.0.0, 11.16.0]
相关连接
gitee.com/Q16G/laravel_bug/blob/ma...
nvd.nist.gov/vuln/detail/CVE-2024-...
关于 LearnKu
推荐文章: