CVE-2012-1823
ثغرة أمنية في معلمة سلسلة الاستعلام في PHP-CGI
- تم النشر
- 11/05/2012
- محدث
- 04/11/2025
- تخصيص CNA
- certcc
- الأدلة المرصودة
- 04/05/2012
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
sapi/cgi/cgi_main.c في PHP قبل الإصدار 5.3.12 وفي الإصدارات 5.4.x قبل 5.4.2، عند تكوينه كسكربت CGI (المعروف أيضًا باسم php-cgi)، لا يعالج سلاسل الاستعلام التي تفتقر إلى حرف = (علامة التساوي) بشكل صحيح، مما يسمح للمهاجمين عن بُعد بتنفيذ تعليمات برمجية عشوائية عن طريق وضع خيارات سطر الأوامر في سلسلة الاستعلام، ويرتبط ذلك بعدم تخطي استدعاء معيّن لـ php_getopt في حالة 'd'.
المصادر
18- CVE-2012-1823استغلال
حقن وسيطات PHP CGI.
إثبات مفهوم تعليمي وتحليل لـ CVE-2012-1823، وهي ثغرة تنفيذ كود عن بعد في PHP-CGI. يتضمن بيئة اختبار تعتمد على Docker، وعرضًا توضيحيًا للاستغلال، وتحليلًا تقنيًا مفصلاً للسبب الجذري والالتفافات.
استغلال CVE-2012-1823 لموقع ويب يستخدم https لكلمة مرور المستخدم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.