
Un exploit PoC para CVE-2017-9841 - Ejecución Remota de Código (RCE) en PHPUnit
Esta vulnerabilidad afecta a versiones de PHPUnit anteriores a la 4.8.28 y a todas las versiones 5.x anteriores a la 5.6.3. Permite a los atacantes ejecutar código PHP arbitrario en servidores donde PHPUnit está expuesto. El problema existe en el archivo eval-stdin.php ubicado en el directorio Util/PHP de PHPUnit. Cuando este archivo es accesible (típicamente cuando la carpeta /vendor está expuesta), los atacantes pueden enviar peticiones HTTP POST maliciosas que contienen código PHP que comienza con <?php para ejecutar comandos arbitrarios en el servidor.