Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2019-11043-Vulnerability — Laboratorio práctico que reproduce CVE-2019-11043 PHP-FPM RCE detrás de nginx, demostrando persistencia mediante túnel inverso, análisis forense de memoria y análisis de tráfico de red. | Kitploit
Herramientas/GitHubGitHub/magentabear/cve-2019-11043-vulnerability
Forensia de MemoriaMecanismos de PersistenciaAnálisis de VulnerabilidadesExplotaciónForensia de RedExplotación de Aplicaciones WebPruebas de PenetraciónMala Configuración

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Aprendizaje y Educación
Red Teaming
Labs y Práctica
GitHubmagentabear/cve-2019-11043-vulnerability

CVE-2019-11043-Vulnerability

Laboratorio práctico que reproduce CVE-2019-11043 PHP-FPM RCE detrás de nginx, demostrando persistencia mediante túnel inverso, análisis forense de memoria y análisis de tráfico de red.

Ver Repositorio
19hace 9 mesesAún no revisado

Colaboradores: Olaf Madejski, Andrew Masone, Nate Desany

Demostración de Explotación de Túnel Inverso y Persistencia en PHP-FPM

CVE-2019-11043 — Vulnerabilidad de Manejo de Rutas en Debian PHP-FPM


Resumen del Proyecto

En octubre de 2019, los investigadores del aviso de seguridad de Debian Emil Lerner y Andrew Danau publicaron un aviso advirtiendo a la comunidad de Debian sobre una vulnerabilidad crítica en PHP-FPM. Debido a la validación insuficiente en el código de manejo de rutas de PHP-FPM, los atacantes podían manipular solicitudes especialmente diseñadas para lograr ejecución remota de código arbitrario bajo ciertas configuraciones de NGINX + PHP-FPM.

Este laboratorio demuestra la explotación de:

CVE-2019-11043

Una vulnerabilidad que afecta a PHP-FPM ejecutándose detrás de NGINX que, cuando se activa, puede permitir a los atacantes ejecutar código arbitrario y establecer persistencia mediante túneles inversos.

El proyecto recrea un entorno vulnerable, ejecuta la cadena de explotación y evalúa cómo los adversarios logran persistencia mediante técnicas de tunelización en escenarios del mundo real.


Tabla de Contenidos

Config

  • Contiene el archivo index.php que alberga el archivo índice para el contenedor docker.
  • Contiene la configuración predeterminada parcheada para nginx y el uso de php-fpm.
  • Contiene la configuración predeterminada vulnerable para nginx y el uso de php-fpm.

Disk_Images

  • Contiene un archivo de texto que apunta a Google Drive, donde se encuentran 2 archivos zip de la imagen de disco de ambas máquinas virtuales, el host (Home) y el atacante.

Screenshots

  • Carpeta que contiene capturas de pantalla a lo largo del laboratorio incluidas en el readme.

Supplemental Material

  • README para las 2 herramientas utilizadas para el exploit, así como el archivo docker compose para la imagen docker.

LogFiles

  • Archivos de registro que van desde la máquina atacante y la máquina Host (Home).
  • Estos archivos incluyen registros .pcap divididos para facilitar su uso.
  • Un enlace al volcado de memoria; esto es importante ya que el exploit utiliza inherentemente un desbordamiento de memoria.
  • Registros access, auth, error, faillog, fulllog.zip (registros journalctl), history, php7.3-fpm (para el uso del parcheo de la vulnerabilidad), syslog y term.

README.md

  • Archivo readme que estás leyendo ahora.

Relevancia del Proyecto

Vector de Ataque

Esta cadena de ataque se alinea directamente con varias técnicas de alto impacto de MITRE ATT&CK:

MITRE IDNombre de la Técnica
T1071Tunelización de la capa de aplicación
T1572Tunelización de protocolo
T1090Proxy / Proxy inverso
T1505Componentes del lado del servidor (PHP-FPM)
T1574Secuestro del flujo de ejecución

Por Qué Esto Sigue Importando Hoy

La tunelización inversa para persistencia es una TTP (Táctica, Técnica, Procedimiento) de alta frecuencia utilizada por grupos APT, botnets y operadores de ransomware. PHP-FPM sigue estando ampliamente desplegado en entornos de producción, y las malas configuraciones explotadas por CVE-2019-11043 todavía se observan en la naturaleza.

Estas no son abstracciones teóricas: reflejan exactamente los comportamientos documentados en campañas de explotación activa que involucran actores estatales y grupos de ransomware.

Aunque CVE-2019-11043 tiene varios años, la vulnerabilidad sigue siendo relevante debido a las siguientes realidades modernas de seguridad:

  • Las aplicaciones PHP heredadas siguen estando en todas partes. Muchas organizaciones continúan ejecutando stacks obsoletos de PHP 5.x/7.x debido a dependencias de aplicaciones web a largo plazo, deuda técnica o miedo a romper sistemas en producción. Estos entornos a menudo permanecen sin parchear y vulnerables.

  • NGINX + PHP-FPM es una de las arquitecturas de alojamiento más comunes a nivel global. Esto hace que las vulnerabilidades en PHP-FPM sean extremadamente atractivas para los atacantes que buscan superficies de explotación grandes y duraderas.

  • La tunelización inversa es una técnica de persistencia central en las amenazas modernas. Grupos como Lazarus, APT29, FIN11 y numerosos operadores de ransomware utilizan túneles SSH inversos, túneles WebSocket e incluso reverse shells basadas en PHP para mantener acceso a largo plazo sin depender de puertos de entrada expuestos.

  • Las malas configuraciones siguen siendo la causa #1 de las brechas. Incluso cuando existen parches, los bloques "location" mal configurados de NGINX y las variables PATH_INFO deficientemente validadas continúan exponiendo entornos a la explotación.

  • Los kits de automatización de exploits todavía apuntan a este CVE. Herramientas como escáneres automatizados, botnets y malware IoT sondean de forma rutinaria configuraciones vulnerables de PHP-FPM porque el exploit resulta en una ejecución de código fiable.

  • Los entornos cloud están ampliando la superficie de ataque. Contenedores mal asegurados, configuraciones de hosting compartido e imágenes Docker base desactualizadas a menudo contienen versiones de PHP-FPM sin parchear, lo que lleva a un movimiento lateral rápido dentro de las redes cloud.

  • A los atacantes les encanta la "fruta madura". Una vulnerabilidad que permite ejecución remota de código + persistencia mediante túneles con un mínimo de habilidad requerida siempre seguirá siendo un objetivo de alto valor.

En el panorama actual de amenazas, donde el acceso persistente, la tunelización sigilosa y las debilidades en la cadena de suministro dominan los titulares de ciberseguridad, comprender y demostrar cómo se explota CVE-2019-11043 proporciona una visión crítica sobre los patrones de ataque modernos y las brechas defensivas.


Metodología

Entorno

El objetivo de este laboratorio fue simular una explotación del mundo real de CVE‑2019‑11043, una vulnerabilidad crítica de ejecución remota de código que afecta a PHP‑FPM detrás de nginx bajo ciertas configuraciones. La meta fue analizar la vulnerabilidad, reproducir el exploit en un entorno virtual controlado y demostrar los riesgos asociados con infraestructuras web mal configuradas.

Se utilizaron dos máquinas virtuales: ambas con nombre de usuario username y contraseña password.

RolMáquinaDirección IPPropósito
Objetivo / VíctimaUbuntu Server192.168.56.102Servidor PHP-FPM vulnerable ejecutando CVE-2019-11043
AtacanteUbuntu Server192.168.56.103Ejecuta el exploit, la reverse shell y la persistencia

Comandos para la configuración del host:

Actualizar apt

sudo apt update && sudo apt -y upgrade

Creando el contenedor para la explotación de la vulnerabilidad.

sudo apt install -y docker.io docker-compose git
git clone https://github.com/vulhub/vulhub.git
cd vulhub/php/CVE-2019-11043
sudo docker-compose up -d
Descargar herramienta