
YAML-basiertes Nuclei-Template für die Ausnutzung von CVE-2024-4577 PHP-CGI RCE unter Windows, das auf anfällige PHP- und XAMPP-Versionen abzielt, um eine nicht authentifizierte Remote-Code-Ausführung zu ermöglichen.
php-CGi ist eine Schnittstelle zum Ausführen von PHP-Skripten auf einem Webserver, die den PHP-Interpreter über CGI (Common Gateway Interface) mit dem Webserver verbindet.
PHP hat beim Design die Best-Fit-Funktion zur Zeichenkonvertierung in Windows ignoriert. Wenn php-cgi unter Windows mit den folgenden Sprachpaketen läuft (Chinesisch (vereinfacht) 936, Chinesisch (traditionell) 950, Japanisch 932 usw.), können Angreifer den Patch für CVE-2012-1823 umgehen und ohne vorherige Anmeldung beliebigen PHP-Code ausführen.
PHP für Windows: 8.3.0 <= betroffene Version < 8.3.8
PHP für Windows: 8.2.0 <= betroffene Version < 8.2.20
PHP für Windows: 8.1.0 <= betroffene Version < 8.1.29
XAMPP für Windows: betroffene Version <= 8.2.12
XAMPP für Windows: betroffene Version <= 8.1.25
XAMPP für Windows: betroffene Version <= 8.0.30
Öffentlicher Account: nday POC
Diese Datei kann zusammen mit dem nuclei-Tool verwendet werden. Lücken ausnutzen? Klar, das soll Spaß machen.
Bei Fragen bitte melden, danke.