CVE-2019-11043
Un underflow dans PHP-FPM peut entraîner une RCE
- Publié
- 28 oct. 2019
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- php
- Preuve observée
- 28 oct. 2019
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Dans les versions de PHP 7.1.x antérieures à 7.1.33, 7.2.x antérieures à 7.2.24 et 7.3.x antérieures à 7.3.11, dans certaines configurations de FPM, il est possible d'amener le module FPM à écrire au-delà des tampons alloués dans l'espace réservé aux données du protocole FCGI, ouvrant ainsi la possibilité d'une exécution de code à distance.
Sources
28- CVE-2019-11043Exploit
CVE-2019-11043 PHP7.x RCE
- ctf-cve-2019-11043Recherche
Application PHP intentionnellement vulnérable avec configuration Nginx/PHP-FPM pour reproduire CVE-2019-11043, y compris le déploiement Docker et Kubernetes, des exercices de post-exploitation et l'intégration avec phuip-fpizdam.
- CVE-2019-11043Exploit
CVE-2019–11043 : Vulnérabilité d'exécution de code à distance dans PHP-FPM / Nginx
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.