
Ein PoC-Exploit für CVE-2017-9841 - PHPUnit Remote Code Execution (RCE)
Diese Schwachstelle betrifft PHPUnit-Versionen vor 4.8.28 und alle 5.x-Versionen vor 5.6.3. Sie ermöglicht Angreifern, beliebigen PHP-Code auf Servern auszuführen, auf denen PHPUnit zugänglich ist. Das Problem liegt in der Datei eval-stdin.php im Util/PHP-Verzeichnis von PHPUnit. Wenn diese Datei zugänglich ist (typischerweise wenn der /vendor-Ordner freigegeben ist), können Angreifer bösartige HTTP-POST-Anfragen mit PHP-Code senden, der mit <?php beginnt, um beliebige Befehle auf dem Server auszuführen.