CVE-2024-8926
PHP CGI-Parameterinjektions-Schwachstelle (CVE-2024-4577-Bypass)
- Veröffentlicht
- 08.10.2024
- Aktualisiert
- 03.11.2025
- CNA zuweisen
- php
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 89,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In PHP-Versionen 8.1.* vor 8.1.30, 8.2.* vor 8.2.24, 8.3.* vor 8.3.12 kann bei bestimmten nicht standardmäßigen Konfigurationen von Windows-Codepages der Fix für CVE-2024-4577 https://github.com/advisories/GHSA-vxpp-6299-mxw3 weiterhin umgangen werden, und dieselbe Befehlsinjektion im Zusammenhang mit dem Windows-Verhalten der „Best Fit“-Codepage kann erreicht werden. Dies kann es einem böswilligen Benutzer ermöglichen, Optionen an die ausgeführte PHP-Binärdatei zu übergeben und so den Quellcode von Skripten offenzulegen, beliebigen PHP-Code auf dem Server auszuführen usw.
Quellen
1- php-cgi-InjectorExploit
Ein Sicherheits-Penetrationstool zum Testen von CVE-2024-4577 und CVE-2024-8926.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.