багу из статьи про битрикс, там автор пишет, что можно залить файл .phar и он исполнится веб-сервером на debian-системах.
Но у меня что-то не работает, он просто скачивается. Имею примерно 10 инсталляций разных, везде одно и то же поведение. Правда я хз, что там за дистрибутивы. Почти везде NGINX.
Насколько я понимаю, NGINX из коробки их исполнять не будет. А apache? Ну и вообще может я что-то не так делаю/понял?
Фар работает только через потоковые функции типа file_get_contents, fopen, file_exists etc. Фишка в исполнении заключается в десереализации объекта из мета данных. Грубо говоря, если есть уязвимый класс то можно создать объект и при вызове он десереализуется и исполнится. Ещё нет вариант с подменой стаба. Но походу это уже не работает. Десереализация меты тоже отключена в пыхе 8.х какой версии не знаю. Надо экспериментировать.
Обсуждают сегодня