
Un script Bash diseñado para escanear múltiples dominios en busca de la vulnerabilidad CVE-2024-4577 en PHP-CGI.
El Comprobador de Vulnerabilidad CVE-2024-4577 es un script de Bash diseñado para escanear múltiples dominios en busca de la vulnerabilidad CVE-2024-4577 en PHP-CGI. Esta herramienta permite a los investigadores de seguridad y administradores de sistemas evaluar rápidamente si sus sistemas o una lista de dominios son potencialmente vulnerables a este problema de seguridad específico.
En las versiones de PHP 8.1.* anteriores a 8.1.29, 8.2.* anteriores a 8.2.20 y 8.3.* anteriores a 8.3.8, al usar Apache y PHP-CGI en Windows, si el sistema está configurado para usar ciertas páginas de códigos, Windows puede usar el comportamiento "Best-Fit" para reemplazar caracteres en la línea de comandos que se pasa a las funciones de la API Win32. El módulo PHP CGI puede malinterpretar esos caracteres como opciones de PHP, lo que podría permitir a un usuario malintencionado pasar opciones al binario de PHP en ejecución y, de este modo, revelar el código fuente de los scripts, ejecutar código PHP arbitrario en el servidor, etc.

git clone https://github.com/JeninSutradhar/CVE-2024-4577-checker.gitcd cve-2024-4577-checkerchmod +x cve_2024_4577_checker.sh./cve_2024_4577_checker.sh -f domains.txt
-f archivo: Especifica un archivo que contenga una lista de dominios a comprobar (un dominio por línea)-t hilos: Establece el número de hilos concurrentes (por defecto: 10)-u user_agent: Establece una cadena User-Agent personalizada-i: Ejecuta en modo interactivo, permitiendo la entrada manual de dominios-h: Muestra el mensaje de ayuda./cve_2024_4577_checker.sh -f domains.txt./cve_2024_4577_checker.sh -f domains.txt -t 20./cve_2024_4577_checker.sh -f domains.txt -u "MyCustomUserAgent/1.0"./cve_2024_4577_checker.sh -i
Este proyecto está licenciado bajo la Licencia MIT; consulta el archivo LICENSE para más detalles.
Esta herramienta es solo para fines educativos y de prueba. Asegúrate siempre de tener permiso para escanear los dominios objetivo. Los autores no son responsables de ningún uso indebido o daño causado por este programa.