CVE-2024-56145
RCE, wenn die PHP-Konfigurationseinstellung register_argc_argv in craftcms/cms aktiviert ist
- Veröffentlicht
- 18.12.2024
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 02.06.2025
RCE, wenn die PHP-Konfigurationseinstellung register_argc_argv in craftcms/cms aktiviert ist
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XHoch · nächste 30 Tage
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Craft ist ein flexibles, benutzerfreundliches CMS für die Erstellung individueller digitaler Erlebnisse im Web und darüber hinaus. Benutzer betroffener Versionen sind von dieser Schwachstelle betroffen, wenn in ihrer php.ini-Konfiguration `register_argc_argv` aktiviert ist. Für diese Benutzer liegt ein nicht näher bezeichneter Vektor für Remote-Code-Ausführung vor. Benutzern wird empfohlen, auf Version 3.9.14, 4.13.2 oder 5.5.2 zu aktualisieren. Benutzer, die kein Upgrade durchführen können, sollten `register_argc_argv` deaktivieren, um das Problem zu entschärfen.
CVE-2024-56145 SSTI zu RCE - Twig-Vorlagen
Docker-basierte Laborumgebung zur Reproduktion und Ausnutzung von CVE-2024-56145, einer PHP register_argc_argv RCE-Schwachstelle in CraftCMS, mit Schritt-für-Schritt-Anleitung zur Einrichtung und Ausnutzung.
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.