
Exploit für Remote-Codeausführung für CVE-2019-11043, der auf Nginx mit php-fpm abzielt. Enthält Go und vorkompilierte Exploit-Binärdateien zum Testen anfälliger Konfigurationen.
Beschreibung der Sicherheitslücke
Bei Nginx führt die Verarbeitung von Anfragen mit %0a in fastcgi_split_path_info dazu, dass PATH_INFO aufgrund des Zeilenumbruchs \n leer wird. Und php-fpm weist bei der Verarbeitung von leerem PATH_INFO einen logischen Fehler auf. Durch geschickte Konstruktion und Ausnutzung kann ein Angreifer eine Remote-Codeausführung erreichen.
Betroffene Versionen
Server mit Nginx + php-fpm, die die folgende Konfiguration verwenden, können anfällig für diese Remote-Codeausführung sein.
location ~ [^/].php(/|$) { fastcgi_split_path_info ^(.+?.php)(/.*)$; fastcgi_param PATH_INFO $fastcgi_path_info; fastcgi_pass php:9000; ... } }
Lösung
Falls der normale Betrieb nicht beeinträchtigt wird, entfernen Sie die folgende Konfiguration aus der Nginx-Konfigurationsdatei:
fastcgi_split_path_info ^(.+?.php)(/.*)$; fastcgi_param PATH_INFO $fastcgi_path_info;
Enthält zwei Exploits: einen in Go und einen vorkompilierten Exploit.
./phuip-fpizdam http://192.168.93.131:8080/index.php