Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2012-1823 — CVE-2012-1823 - Inyección de Argumentos en PHP CGI y Ejecución Remota de Código (RCE) | Kitploit
Herramientas/GitHubGitHub/k3ystr0k3r/cve-2012-1823
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y EducaciónDesarrollo de Payloads
GitHubk3ystr0k3r/cve-2012-1823

CVE-2012-1823

CVE-2012-1823 - Inyección de Argumentos en PHP CGI y Ejecución Remota de Código (RCE)

Ver Repositorio
5hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2012-1823 - Inyección de Argumentos CGI en PHP - Ejecución Remota de Código (RCE)

Severidad: Crítica (CVSS 9.8)

CVE: CVE-2012-1823
Publicado: 11 de mayo de 2012
Software afectado: PHP ejecutándose en modo CGI (php-cgi)
Tipo de vulnerabilidad: Inyección de argumentos / Ejecución Remota de Código (RCE)
Vector de ataque: Red
Autenticación requerida: Ninguna


CVE-2012-1823 es una de las vulnerabilidades de Ejecución Remota de Código más significativas jamás descubiertas en PHP. La vulnerabilidad afecta a instalaciones de PHP configuradas para ejecutarse a través de la Interfaz Común de Puerta de Enlace (CGI), lo que permite a un atacante no autenticado ejecutar código PHP arbitrario de forma remota.

A diferencia de las vulnerabilidades que requieren fallos dentro de una aplicación web, este problema existe dentro del propio PHP cuando se despliega utilizando php-cgi. Debido a que la vulnerabilidad existe a nivel del intérprete, toda aplicación PHP alojada en un servidor afectado se vuelve vulnerable, independientemente de si la aplicación contiene defectos de codificación.

La vulnerabilidad se hizo muy conocida en 2012 debido a su simplicidad, fiabilidad y explotación generalizada en Internet. Incluso años después de su divulgación, los escaneos a nivel de Internet continúan identificando sistemas vulnerables, y la vulnerabilidad sigue incluida en marcos de explotación y herramientas de detección defensiva. :contentReference[oaicite:0]{index=0}


Resumen Técnico

La vulnerabilidad existe dentro de la implementación CGI de PHP (php-cgi).

Normalmente, los parámetros de consulta HTTP están destinados a ser pasados a los scripts PHP como entrada del usuario.

Sin embargo, PHP procesa incorrectamente cadenas de consulta especialmente diseñadas que no contienen un signo igual (=).

En lugar de tratar la cadena de consulta puramente como datos de usuario, PHP interpreta erróneamente partes de ella como argumentos de línea de comandos pasados directamente al ejecutable de PHP.

Debido a que PHP soporta numerosos interruptores de línea de comandos (como -d), un atacante puede sobrescribir las opciones de configuración del runtime de PHP durante el procesamiento de la solicitud.

Esto permite al atacante:

  • Habilitar directivas peligrosas de PHP
  • Deshabilitar restricciones de seguridad
  • Anteponer automáticamente código PHP controlado por el atacante
  • Ejecutar comandos PHP arbitrarios
  • Obtener control total sobre el proceso del servidor web

La causa raíz es el manejo inadecuado de php_getopt() dentro de:

root@kitploit:~
sapi/cgi/cgi_main.c

Específicamente, PHP no logró ignorar correctamente el análisis de línea de comandos al procesar cadenas de consulta maliciosas que carecen de un signo igual (=). :contentReference[oaicite:1]{index=1}


Causa Raíz

El ejecutable CGI acepta parámetros de línea de comandos.

Por ejemplo:

root@kitploit:~
php-cgi -d allow_url_include=1

Normalmente, estos parámetros solo deberían originarse desde el sistema operativo.

En cambio, PHP permitió incorrectamente que las solicitudes HTTP inyectaran esos parámetros a través de URLs especialmente diseñadas.

El atacante podía, por tanto, manipular la configuración del runtime de PHP antes de que el script objetivo se ejecutara.

Esto transformó efectivamente una simple solicitud HTTP en una ejecución de línea de comandos contra php-cgi.


Versiones Afectadas

Las siguientes versiones de PHP son vulnerables:

VersiónEstado
PHP < 5.3.12Vulnerable
PHP 5.4.x < 5.4.2Vulnerable

Solo las instalaciones que utilizan modo CGI (php-cgi) están afectadas.

PHP ejecutándose como:

  • Módulo de Apache (mod_php)
  • PHP-FPM
  • Implementaciones de FastCGI que no son vulnerables a este defecto de análisis

generalmente no están afectados por CVE-2012-1823 en sí. :contentReference[oaicite:2]{index=2}


Requisitos del Ataque

Un atacante solo necesita:

  • Conectividad de red con el objetivo
  • PHP ejecutándose como CGI
  • Sin autenticación
  • Sin cuenta de usuario válida
  • Sin interacción de una víctima

La vulnerabilidad es totalmente explotable de forma remota.


Proceso de Explotación

El ataque típicamente sigue estas etapas:

  1. Descubrir el endpoint CGI de PHP.
  2. Enviar una solicitud HTTP especialmente diseñada.
  3. Inyectar argumentos de línea de comandos de PHP.
  4. Sobrescribir la configuración del runtime de PHP.
  5. Ejecutar código PHP controlado por el atacante.
  6. Obtener Ejecución Remota de Código.

Una vez obtenida la ejecución de código, los atacantes comúnmente:

  • Suben webshells
  • Ejecutan comandos del sistema
  • Leen archivos sensibles
  • Vuelcan bases de datos
  • Instalan malware
  • Establecen persistencia
  • Se mueven lateralmente hacia redes internas

Impacto

Una explotación exitosa resulta en el compromiso total de la aplicación PHP.

Las consecuencias potenciales incluyen:

  • Ejecución Remota de Código
  • Compromiso total del sitio web
  • Robo de bases de datos
  • Divulgación de credenciales
  • Despliegue de malware
  • Instalación de webshells
  • Toma del servidor
  • Movimiento lateral
  • Escalada de privilegios (dependiendo de la configuración del servidor)

Si PHP se ejecuta con privilegios elevados, también puede ser posible el compromiso a nivel de sistema.


CVSS v3.1

MétricaValor
Puntuación Base9.8
SeveridadCrítica
Vector de ataqueRed
Complejidad del ataqueBaja
Privilegios requeridosNinguno
Interacción del usuarioNinguna
ConfidencialidadAlta
IntegridadAlta
DisponibilidadAlta

Por Qué Esta Vulnerabilidad Fue Tan Peligrosa

Varias características hicieron que CVE-2012-1823 fuera particularmente impactante:

  • Explotable a través de HTTP.
  • No requiere autenticación.
  • Explotación fiable.
  • Vulnerabilidad a nivel del intérprete.
  • Afecta a todas las aplicaciones PHP alojadas.
  • El código de explotación público estuvo disponible poco después de la divulgación.
  • Compatible con marcos de pruebas de penetración.
  • Ampliamente utilizado en campañas automatizadas de escaneo de Internet.

Su combinación de facilidad de explotación e impacto severo condujo a extensos ataques en el mundo real y a su inclusión en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA. :contentReference[oaicite:4]{index=4}


Detección

Los administradores deben verificar:

  • La versión de PHP
  • El modo de despliegue
  • La presencia de php-cgi
  • La configuración del servidor web

Los indicadores incluyen:

  • Ejecutable CGI expuesto a través de HTTP
  • Directivas inesperadas del runtime de PHP
  • Solicitudes sospechosas que contienen interruptores de línea de comandos codificados
  • Solicitudes que carecen de '=' en las cadenas de consulta

Escáneres de seguridad como Nuclei, Nessus, OpenVAS y módulos de Metasploit pueden detectar configuraciones vulnerables. :contentReference[oaicite:5]{index=5}


Mitigación

Las mitigaciones recomendadas incluyen:

  • Actualizar PHP a:
    • 5.3.12 o posterior
    • 5.4.2 o posterior
  • Deshabilitar el modo CGI cuando sea posible.
  • Migrar a PHP-FPM.
  • Restringir el acceso a los ejecutables php-cgi.
  • Aplicar parches de seguridad del proveedor.
  • Implementar un Firewall de Aplicaciones Web (WAF) capaz de bloquear intentos maliciosos de inyección de argumentos CGI.

Cronología

FechaEvento
Mayo de 2012Vulnerabilidad divulgada públicamente
Mayo de 2012Parches de seguridad publicados
2012Exploits públicos publicados
2012Módulo de Metasploit publicado
Años siguientesExplotación masiva en Internet observada
PresenteContinúa apareciendo en escaneos de vulnerabilidades y sistemas heredados

Aviso Legal

Este repositorio está destinado exclusivamente a fines educativos, investigación de seguridad, análisis de vulnerabilidades y pruebas defensivas. Cualquier información contenida aquí solo debe utilizarse en sistemas para los cuales tenga autorización explícita. La explotación no autorizada de sistemas vulnerables es ilegal y poco ética.

Descargar herramienta