Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2019-11043-Vulnerability — Praktisches Labor zur Reproduktion von CVE-2019-11043 PHP-FPM RCE hinter nginx, das Reverse-Tunnel-Persistenz, Speicherforensik und Netzwerkverkehrsanalyse demonstriert. | Kitploit
Tools/GitHubGitHub/magentabear/cve-2019-11043-vulnerability
SpeicherforensikPersistenzmechanismenSchwachstellenanalyseExploitationNetzwerkforensikWebanwendungs-ExploitationPenetrationstestsFehlkonfigurationLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Red Teaming
Labs & Praxis
GitHubmagentabear/cve-2019-11043-vulnerability

CVE-2019-11043-Vulnerability

Praktisches Labor zur Reproduktion von CVE-2019-11043 PHP-FPM RCE hinter nginx, das Reverse-Tunnel-Persistenz, Speicherforensik und Netzwerkverkehrsanalyse demonstriert.

Repository anzeigen
19vor 9 MonatenNoch nicht geprüft

Mitwirkende: Olaf Madejski, Andrew Masone, Nate Desany

PHP-FPM Reverse-Tunnel-Exploitation & Persistenz-Demonstration

CVE-2019-11043 — Schwachstelle in der Pfadbehandlung von Debian PHP-FPM


Projektübersicht

Im Oktober 2019 veröffentlichten die Forscher Emil Lerner und Andrew Danau vom Debian Security Advisory eine Warnmeldung, die die Debian-Community vor einer kritischen Schwachstelle in PHP-FPM warnte. Aufgrund unzureichender Validierung im Pfadbehandlungscode von PHP-FPM konnten Angreifer speziell präparierte Anfragen manipulieren, um unter bestimmten NGINX- + PHP-FPM-Konfigurationen beliebigen Code aus der Ferne auszuführen.

Dieses Labor demonstriert die Ausnutzung von:

CVE-2019-11043

Eine Schwachstelle, die PHP-FPM hinter NGINX betrifft und es Angreifern bei Auslösung ermöglichen kann, beliebigen Code auszuführen und über Reverse-Tunneling Persistenz herzustellen.

Das Projekt erstellt eine verwundbare Umgebung nach, führt die Exploit-Kette aus und bewertet, wie Angreifer in realen Szenarien durch Tunneltechniken Persistenz erlangen.


Inhaltsverzeichnis

Config

  • Enthält die Datei index.php, die die Indexdatei für den Docker-Container bereitstellt.
  • Enthält die gepatchte Standardkonfiguration für nginx und die Verwendung von php-fpm.
  • Enthält die verwundbare Standardkonfiguration für nginx und die Verwendung von php-fpm.

Disk_Images

  • Enthält eine Textdatei, die auf Google Drive verweist, wo sich 2 ZIP-Dateien der Festplattenabbilder beider virtuellen Maschinen befinden: des Hosts (Home) und des Angreifers.

Screenshots

  • Ordner mit Screenshots aus dem gesamten Labor, die auch in der README enthalten sind.

Supplemental Material

  • README für die 2 für den Exploit verwendeten Tools sowie die Docker-Compose-Datei für das Docker-Image.

LogFiles

  • Logdateien von der Angreifer-Maschine und der Host-Maschine (Home).
  • Diese Dateien enthalten .pcap-Logs, die zur einfacheren Verwendung aufgeteilt wurden.
  • Ein Link zu einem Speicherabbild; dies ist wichtig, da der Exploit inhärent einen Speicherüberlauf verwendet.
  • access, auth, error, faillog, fulllog.zip (journalctl-Logs), history, php7.3-fpm (zur Verwendung beim Patchen der Schwachstelle), syslog und term-Logs.

README.md

  • README-Datei, die Sie gerade lesen.

Projektrelevanz

Angriffsvektor

Diese Angriffskette stimmt direkt mit mehreren wirkungsvollen MITRE-ATT&CK-Techniken überein:

MITRE IDTechnique Name
T1071Application Layer Tunneling
T1572Protocol Tunneling
T1090Proxy / Reverse Proxy
T1505Server-Side Components (PHP-FPM)
T1574Hijacking Execution Flow

Warum das heute wichtig ist

Reverse-Tunneling zur Persistenzsicherung ist eine häufig genutzte TTP (Taktik, Technik, Prozedur), die von APT-Gruppen, Botnetzen und Ransomware-Betreibern eingesetzt wird. PHP-FPM ist weiterhin weit verbreitet in Produktionsumgebungen, und die von CVE-2019-11043 ausgenutzten Fehlkonfigurationen werden noch immer in freier Wildbahn beobachtet.

Das sind keine theoretischen Abstraktionen – sie spiegeln exakt die Verhaltensweisen wider, die in aktiven Angriffskampagnen von staatlichen Akteuren und Ransomware-Gruppen dokumentiert sind.

Obwohl CVE-2019-11043 bereits mehrere Jahre alt ist, bleibt die Schwachstelle aus folgenden Gründen der modernen Sicherheitsrealität relevant:

  • Legacy-PHP-Anwendungen gibt es weiterhin überall. Viele Organisationen betreiben weiterhin veraltete PHP-5.x/7.x-Stacks aufgrund langfristiger Webanwendungs-Abhängigkeiten, technischer Schulden oder der Angst, Produktionssysteme zu beschädigen. Diese Umgebungen bleiben oft ungepatcht und verwundbar.

  • NGINX + PHP-FPM ist eine der weltweit am häufigsten verwendeten Hosting-Architekturen. Das macht Schwachstellen in PHP-FPM für Angreifer äußerst attraktiv, die nach großen, langlebigen Angriffsflächen suchen.

  • Reverse-Tunneling ist eine zentrale Persistenztechnik moderner Bedrohungen. Gruppen wie Lazarus, APT29, FIN11 und zahlreiche Ransomware-Betreiber nutzen Reverse-SSH-Tunnel, WebSocket-Tunnel und sogar PHP-basierte Reverse-Shells, um langfristigen Zugriff aufrechtzuerhalten, ohne auf exponierte eingehende Ports angewiesen zu sein.

  • Fehlkonfigurationen bleiben die #1-Ursache für Sicherheitsvorfälle. Selbst wenn Patches existieren, setzen fehlkonfigurierte NGINX-„location“-Blöcke und schlecht validierte PATH_INFO-Variablen Umgebungen weiterhin einer Ausnutzung aus.

  • Exploit-Automatisierungskits zielen weiterhin auf diese CVE. Tools wie automatisierte Scanner, Botnetze und IoT-Malware testen regelmäßig verwundbare PHP-FPM-Konfigurationen, da der Exploit zuverlässige Codeausführung ermöglicht.

  • Cloud-Umgebungen vergrößern die Angriffsfläche. Schlecht gesicherte Container, Shared-Hosting-Setups und veraltete Docker-Basisimages enthalten oft ungepatchte PHP-FPM-Versionen, was zu schneller lateraler Bewegung in Cloud-Netzwerken führt.

  • Angreifer lieben „niedrig hängende Früchte“. Eine Schwachstelle, die Remote-Codeausführung + tunnelbasierte Persistenz mit minimalem Fachwissen ermöglicht, bleibt immer ein Ziel von hohem Wert.

In der heutigen Bedrohungslandschaft, in der anhaltender Zugriff, heimliches Tunneling und Schwachstellen in der Lieferkette die Schlagzeilen der Cybersicherheit dominieren, bietet das Verständnis und die Demonstration, wie CVE-2019-11043 ausgenutzt wird, entscheidende Einblicke in moderne Angriffsmuster und Verteidigungslücken.


Methodik

Umgebung

Das Ziel dieses Labors war es, eine reale Ausnutzung von CVE‑2019‑11043 zu simulieren, einer kritischen Schwachstelle zur Remote-Codeausführung, die PHP‑FPM hinter nginx bei bestimmten Konfigurationen betrifft. Ziel war es, die Schwachstelle zu analysieren, den Exploit in einer kontrollierten virtuellen Umgebung nachzustellen und die Risiken fehlkonfigurierter Web-Infrastruktur zu demonstrieren.

Es wurden zwei virtuelle Maschinen verwendet: beide mit dem Benutzernamen username und dem Passwort password.

RolleMaschineIP-AdresseZweck
Ziel / OpferUbuntu Server192.168.56.102Verwundbarer PHP-FPM-Server mit CVE-2019-11043
AngreiferUbuntu Server192.168.56.103Führt Exploit, Reverse-Shell und Persistenz aus

Befehle für das Host-Setup:

apt aktualisieren

sudo apt update && sudo apt -y upgrade

Erstellen des Containers für die Ausnutzung der Schwachstelle.

sudo apt install -y docker.io docker-compose git
git clone https://github.com/vulhub/vulhub.git
cd vulhub/php/CVE-2019-11043
sudo docker-compose up -d

Befehle für das Ziel-Setup:

apt aktualisieren und grundlegende PHP-, Python- und weitere Pakete installieren

Tool herunterladen