
Exploit de ejecución remota de código para CVE-2019-11043 dirigido a Nginx con php-fpm. Incluye binarios de exploit en Go y precompilados para probar configuraciones vulnerables.
Descripción de la vulnerabilidad
En Nginx, al procesar peticiones con %0a en fastcgi_split_path_info, el salto de línea \n provoca que PATH_INFO quede vacío. Por otro lado, php-fpm tiene un defecto lógico al manejar PATH_INFO vacío. Un atacante puede lograr ejecución remota de código mediante una construcción y explotación cuidadosa.
Alcance de la vulnerabilidad
Los servidores que ejecuten Nginx + php-fpm con la siguiente configuración podrían ser vulnerables a ejecución remota de código.
location ~ [^/].php(/|$) { fastcgi_split_path_info ^(.+?.php)(/.*)$; fastcgi_param PATH_INFO $fastcgi_path_info; fastcgi_pass php:9000; ... } }
Solución
Sin afectar el funcionamiento normal del servicio, elimine la siguiente configuración del archivo de configuración de Nginx:
fastcgi_split_path_info ^(.+?.php)(/.*)$; fastcgi_param PATH_INFO $fastcgi_path_info;
Incluye dos exploits: uno en Go, y otro ya compilado.
./phuip-fpizdam http://192.168.93.131:8080/index.php