„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-63223 betrifft CodeIgniter, ein verbreitetes PHP-Framework für die Webentwicklung. In Versionen vor 4.7.4 ermöglichen unzureichende Validierungsfunktionen das Hochladen und die Ausführung von Schadcode. Angreifer können diese Schwachstelle ausnutzen, wenn bestimmte Bedingungen im Dateisystem erfüllt sind.
Betroffene Systeme
Betroffene Versionen:
- CodeIgniter 4.0 bis 4.7.3
Gefährdet sind primär Webanwendungen, die:
- Die Validierungsregeln
is_imageodermime_innutzen - UrsprĂĽngliche Dateinamen beibehalten
- Uploads in webzugängliche Verzeichnisse speichern
- PHP-AusfĂĽhrung in Upload-Verzeichnissen erlauben
Technische Details
Die Validierungsfunktionen is_image und mime_in prüfen lediglich den MIME-Typ der Datei. Sie validieren jedoch nicht die Dateiendung unabhängig voneinander. Ein Angreifer kann eine PHP-Datei mit manipuliertem MIME-Type hochladen.
Beispiel: Eine Datei namens shell.php.jpg kann als Bild erkannt, aber als PHP-Skript ausgefĂĽhrt werden, wenn der Webserver nicht korrekt konfiguriert ist.
Angriffsvoraussetzungen:
- Application speichert Dateinamen unverändert
- Upload-Verzeichnis ist webzugänglich
- PHP-AusfĂĽhrung ist im Upload-Verzeichnis aktiviert
Empfohlene Massnahmen
Sofortmassnahmen:
- CodeIgniter auf Version 4.7.4 oder höher aktualisieren
- Dateiendungen zusätzlich mit
ext_invalidieren - Upload-Verzeichnis auĂźerhalb des Webroot verschieben
- PHP-AusfĂĽhrung in Upload-Verzeichnissen deaktivieren (.htaccess:
php_flag engine off) - Dateinamen sanitieren und neu generieren
Bewertung
CVSS-Score: 9.8 (Critical)
Diese kritische Bewertung ist berechtigt, da Remote Code Execution (RCE) ohne Authentifizierung möglich ist. Das CVSS-Profil berücksichtigt hohe Komplexität, breite Netzwerkverfügbarkeit und vollständigen Systemkompromiss.
Betroffene Organisationen sollten diese Schwachstelle als höchste Priorität behandeln und sofort Patches einspielen.
„`