From 9b930ec87424a84aed2aead389d3f852d614d240 Mon Sep 17 00:00:00 2001 From: Louis-Arnaud Date: Thu, 3 Sep 2026 13:48:51 +0200 Subject: [PATCH 1/2] [Sync-En] fpm: warn that an exposed FastCGI endpoint allows arbitrary code execution --- install/fpm/configuration.xml | 20 +++++++++++++++++++- install/fpm/index.xml | 19 ++++++++++++++++--- 2 files changed, 35 insertions(+), 4 deletions(-) diff --git a/install/fpm/configuration.xml b/install/fpm/configuration.xml index b4ae710e17..273686d9fe 100644 --- a/install/fpm/configuration.xml +++ b/install/fpm/configuration.xml @@ -1,5 +1,5 @@ - + Configuration @@ -252,6 +252,24 @@ 'ip.add.re.ss:port', 'port', '/path/to/unix/socket'. This option is mandatory for each pool. + + + Un punto de acceso FastCGI expuesto permite la ejecución de código + arbitrario. + Cuando el servidor web se ejecuta en el mismo host, es preferible un + socket Unix; en Linux su acceso se controla entonces mediante + listen.owner, + listen.group y listen.mode, + aunque muchos sistemas derivados de BSD aceptan conexiones sin tener + en cuenta esos permisos. + Cuando se utiliza un socket TCP, las direcciones autorizadas a + conectarse deben enumerarse en + listen.allowed_clients, + que no está definida por omisión y acepta entonces cualquier dirección. + En entornos de contenedores, el servicio FPM no debe publicar su puerto + en el host; los contenedores de la misma red se alcanzan directamente. + + diff --git a/install/fpm/index.xml b/install/fpm/index.xml index fb7cdbe5f4..2795ee15ff 100644 --- a/install/fpm/index.xml +++ b/install/fpm/index.xml @@ -1,6 +1,6 @@ - + FastCGI Process Manager (FPM) @@ -41,10 +41,10 @@ - + fastcgi_finish_request - función especial para terminar la petición y volcar todas las datos mientras se continúa ejecutando una tarea consumidora (conversión de video por ejemplo) ; - + @@ -65,6 +65,19 @@ + + + php-fpm no debe ser accesible desde una red no confiable. + Un cliente capaz de abrir una conexión FastCGI controla la configuración + utilizada para la petición, incluida + auto_prepend_file, y puede por + tanto ejecutar código arbitrario. + El acceso se restringe mediante las directivas + listen y + listen.allowed_clients. + + + &install.fpm.install; &install.fpm.configuration; From 9a2e1b5dc9348f54f9954bd3a1d8b48a4d67a9cd Mon Sep 17 00:00:00 2001 From: Louis-Arnaud Date: Thu, 3 Sep 2026 14:24:38 +0200 Subject: [PATCH 2/2] fpm: use por defecto, the term the style guide requires --- install/fpm/configuration.xml | 2 +- 1 file changed, 1 insertion(+), 1 deletion(-) diff --git a/install/fpm/configuration.xml b/install/fpm/configuration.xml index 273686d9fe..52a01c96ff 100644 --- a/install/fpm/configuration.xml +++ b/install/fpm/configuration.xml @@ -265,7 +265,7 @@ Cuando se utiliza un socket TCP, las direcciones autorizadas a conectarse deben enumerarse en listen.allowed_clients, - que no está definida por omisión y acepta entonces cualquier dirección. + que no está definida por defecto y acepta entonces cualquier dirección. En entornos de contenedores, el servicio FPM no debe publicar su puerto en el host; los contenedores de la misma red se alcanzan directamente.