
حقن وسيطات PHP CGI.
في PHP قبل الإصدار 5.3.12 و5.4.x قبل 5.4.2، عند تكوينه كبرنامج CGI (المعروف بـ php-cgi)، لا يتعامل بشكل صحيح مع سلاسل الاستعلام التي تفتقر إلى علامة = (يساوي)، مما يسمح للمهاجمين عن بعد بتنفيذ كود عشوائي > عن طريق وضع خيارات سطر الأوامر في سلسلة الاستعلام، وذلك مرتبط بعدم تخطي php_getopt معينة للحالة 'd'.
./php_cgi.sh http://<RHOST> <COMMAND>
./php_cgi.sh http://10.128.20.2 "whoami"
