
CVE-2019–11043: PHP-FPM Nginx ثغرة تنفيذ الأوامر عن بُعد
CVE-2019–11043 هي ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE). تؤثر على PHP-FPM، وهو مدير عمليات FastCGI يُستخدم عادةً مع خواديم Nginx. ينشأ العيب من التحليل غير الكافي لقيود المخزن المؤقت في PHP-FPM عند معالجة الطلبات عبر اتصال Nginx. يمكن للمهاجم استغلال ذلك عن طريق إرسال طلب HTTP يمكن التلاعب به مما يسمح للمهاجم بتشغيل تعليمات برمجية على الخادم المتأثر.
التأثير كبير: عند نجاح الاستغلال يمكن أن يؤدي إلى اختراق كامل للنظام مما يمكن المهاجمين من: تنفيذ الأوامر عن بُعد، تسريب بيانات تعريف مثل السجلات والحسابات وبيانات المستخدمين وغيرها، واستغلال الخادم المخترق لهجمات لاحقة على المؤسسة مثل هجمات DDoS أو التحرك بشكل أعمق في نطاق الشبكة المحدد.
عادةً ما يؤثر على المضيفين الذين يستضيفون تطبيقات PHP في بيئات الإنتاج بسبب سوء تكوين Nginx-PHP-FPM، مما يجعل التهديد المخترق شائعًا وسهل الاستغلال.
تم الإعلان عن الثغرة PHP-FPM CVE-2019–11043 في أكتوبر 2019 من قبل الفريق الذي اكتشفها أثناء التدقيق الأمني لهذا البرنامج مفتوح المصدر. بعد ذلك بوقت قصير، أنشأ الباحثون استغلالًا لإثبات المفهوم لإظهار كيفية استغلالها لتحقيق تنفيذ التعليمات البرمجية عن بُعد بسهولة. بعد الكشف، ولكن نظرًا لأن هذا كان عيبًا حرجًا يتضمن تحديث مكونات البنية التحتية الأساسية (Nginx و PHP)، فقد تُركت العديد من الخواديم عرضة للثغرة بسبب الوقت المستغرق لتنفيذ تحديثات التصحيح ودخولها حيز التنفيذ. تم دمج هذا العيب بسرعة في أدوات مثل Metasploit، حيث يمكن لمختبرَي الاختراق استخدامه بسهولة نسبية.
حظيت الثغرة بمزيد من الاهتمام لأنه من السهل استغلالها، وبمجرد أن يحقق المخترق ذلك، يحصل على سيطرة كاملة تقريبًا على نظام الضحية. لذلك، استمر استغلال CVE-2019–11043 من قبل المهاجمين لأكثر من عدة أشهر بعد الكشف عن الثغرة.
يمكن استغلال CVE-2019–11043 باستخدام هذا الاستغلال.
python3 CVE-2019-11043.py <target url>
سيفتح شيلًا لك