UNKNOWNCVE-2021-21703
PHP-FPM 根进程中的内存访问导致权限提升
平台
php
组件
php
已修复版本
8.0.12
在 PHP 7.3.x 版本(包括 7.3.31)以及 7.4.x 版本(低于 7.4.25)和 8.0.x 版本(低于 8.0.12)中,当运行 PHP FPM SAPI 时,如果主 FPM 守护进程以 root 身份运行,而子 worker 进程以较低权限的用户身份运行,则子进程可以访问与主进程共享的内存并对其进行写入,从而以某种方式修改它,导致 root 进程执行无效的内存读取和写入,这可用于将权限从本地非特权用户提升到 root 用户。
修复方法
暂无官方补丁。请查找临时解决方案或持续关注更新。