CVE-2024-4577
Injection d'arguments dans PHP-CGI
- Publié
- 9 juin 2024
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- php
- Preuve observée
- 12 juin 2024
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Dans les versions de PHP 8.1.* antérieures à 8.1.29, 8.2.* antérieures à 8.2.20, 8.3.* antérieures à 8.3.8, lors de l'utilisation d'Apache et de PHP-CGI sous Windows, si le système est configuré pour utiliser certaines pages de codes, Windows peut adopter un comportement « Best-Fit » pour remplacer des caractères dans la ligne de commande transmise aux fonctions de l'API Win32. Le module PHP CGI peut interpréter ces caractères comme des options PHP, ce qui peut permettre à un utilisateur malveillant de passer des options au binaire PHP exécuté, et ainsi révéler le code source des scripts, exécuter du code PHP arbitraire sur le serveur, etc.
Sources
65- CVE-2024-4577-nucleiScanner
CVE-2024-4577 nuclei-templates
- CVE-2024-4577-PHP-CGI-RCEExploit
Modèle YAML Nuclei pour CVE-2024-4577, une vulnérabilité d'injection d'arguments PHP-CGI sous Windows permettant une exécution de code à distance (RCE) non authentifiée dans les configurations PHP et XAMPP concernées.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.