PHP: Sicherheitslücke bei libxml-Streams – Falscher Content-Type bei Weiterleitungen

Mitte März 2025 wurde in PHP in der libxml-Implementierung eine Sicherheitslücke bekannt (CVE-2025-1219). Betroffen sind die DOM- und SimpleXML-Erweiterungen, wenn HTTP-Ressourcen über libxml geladen werden und dabei Weiterleitungen erfolgen.

Beim Folgen von Redirects speichert der HTTP-Stream-Wrapper alle Header aller Anfragen in einem Array – ohne vorherige Bereinigung. Die Funktion zur Zeichencodierungserkennung (php_libxml_sniff_charset_from_stream) liest jedoch nur den ersten Content-Type-Header, unabhängig davon, ob dieser zur finalen Antwort gehört. Das kann zur falschen Interpretation der Zeichencodierung führen.

Ein Angreifer kann gezielt manipulierte Weiterleitungen einsetzen, um Inhalte in einer falschen Zeichenkodierung zu laden. Das kann die Bedeutung des Dokuments verändern und Prüfungen oder Filter umgehen. Besonders kritisch wird dies, wenn das Dokument später mit ->saveHtml() exportiert wird – dann bleibt die ursprüngliche Zeichencodierung erhalten, was zu inkonsistenter oder gefährlicher Ausgabe führen kann.

Das Problem wurde in den folgenden PHP-Versionen behoben:

  • PHP 8.1.32
  • PHP 8.2.28
  • PHP 8.3.19
  • PHP 8.4.5

Quelle: GHSA-p3x9-6h7p-cgfc (GitHub)

Related Posts

Mögliches Datenleck bei Oracle

Ein mutmaßlicher Hackerangriff auf Oracle sorgt für Aufsehen: Auf dem Forum BreachForums behauptet der Nutzer „Rose87168“, er habe rund sechs Millionen Nutzerdaten aus Oracles LDAP- und SSO-Systemen gestohlen. Oracle dementiert einen Angriff weiterhin entschieden: Es habe keine Sicherheitsverletzung in der Oracle Cloud gegeben, betroffene Daten seien nicht Teil der OCI-Infrastruktur.

Read More

Kritische Sicherheitslücke in CrushFTP ermöglicht unautorisierte Zugriffe (CVE-2025-2825)

In den Versionen 10.0.0 bis 10.8.3 sowie 11.0.0 bis 11.3.0 der Filetransfer-Software CrushFTP wurde eine schwerwiegende Sicherheitslücke entdeckt. Die Schwachstelle erlaubt es Angreifern, über unauthentifizierte HTTP-Anfragen Zugriff auf das System zu erlangen – ohne Login.

Read More

Spring Security – Autorisierungs-Bypass durch fehlerhafte Annotationserkennung (CVE-2025-22223)

Am 19. März 2025 wurde eine mittelschwere Sicherheitslücke (CVE-2025-22223, CVSS 5.3) in Spring Security veröffentlicht. Die Lücke betrifft Anwendungen, die @EnableMethodSecurity nutzen und Methoden mit Sicherheitsannotationen auf parametrisierten Typen oder geerbten Methoden versehen haben – ohne direkte Annotation auf der Zielmethode. In diesem Fall kann es zu einem Autorisierungs-Bypass kommen. Betroffen ist Spring Security 6.4.0 – 6.4.3. Ein Update auf 6.4.4 wird empfohlen.

Read More