CVE-2017-9841
Vulnérabilité d'injection de commande PHPUnit
- Publié
- 27 juin 2017
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 2 févr. 2022
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Util/PHP/eval-stdin.php dans PHPUnit avant 4.8.28 et 5.x avant 5.6.3 permet à des attaquants distants d'exécuter du code PHP arbitraire via des données POST HTTP commençant par une sous-chaîne « <?php », comme le démontre une attaque sur un site avec un dossier /vendor exposé, c'est-à-dire un accès externe à l'URI /vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php.
Sources
16Laboratoire basé sur Docker pour reproduire CVE-2017-9841, une vulnérabilité d'exécution de code à distance dans eval-stdin.php de PHPUnit lorsqu'il est installé dans une racine web.
- CVE-2017-9841Exploit
Script d'exploit pour CVE-2017-9841 ciblant l'exécution de code à distance des tests unitaires PHP. Comprend un environnement de test local via Docker pour les tests de sécurité éducatifs.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.