Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/ianxtianxt/cve-2019-11043
Generación de PayloadsAnálisis de VulnerabilidadesAnálisis de CódigoExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubianxtianxt/cve-2019-11043

CVE-2019-11043

Exploit de ejecución remota de código para CVE-2019-11043 dirigido a Nginx con php-fpm. Incluye binarios de exploit en Go y precompilados para probar configuraciones vulnerables.

Ver Repositorio
2hace 6 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2019-11043

Descripción de la vulnerabilidad

En Nginx, al procesar peticiones con %0a en fastcgi_split_path_info, el salto de línea \n provoca que PATH_INFO quede vacío. Por otro lado, php-fpm tiene un defecto lógico al manejar PATH_INFO vacío. Un atacante puede lograr ejecución remota de código mediante una construcción y explotación cuidadosa.

Alcance de la vulnerabilidad

Los servidores que ejecuten Nginx + php-fpm con la siguiente configuración podrían ser vulnerables a ejecución remota de código.

location ~ [^/].php(/|$) { fastcgi_split_path_info ^(.+?.php)(/.*)$; fastcgi_param PATH_INFO $fastcgi_path_info; fastcgi_pass php:9000; ... } }

Solución

Sin afectar el funcionamiento normal del servicio, elimine la siguiente configuración del archivo de configuración de Nginx:

fastcgi_split_path_info ^(.+?.php)(/.*)$; fastcgi_param PATH_INFO $fastcgi_path_info;

Incluye dos exploits: uno en Go, y otro ya compilado.

./phuip-fpizdam http://192.168.93.131:8080/index.php

Descargar herramienta