CVE-2024-56145
RCE lorsque le paramètre de configuration PHP register_argc_argv est activé dans craftcms/cms
- Publié
- 18 déc. 2024
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 2 juin 2025
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Craft est un CMS flexible et convivial permettant de créer des expériences numériques personnalisées sur le web et au-delà. Les utilisateurs des versions concernées sont affectés par cette vulnérabilité si leur configuration php.ini a `register_argc_argv` activé. Pour ces utilisateurs, un vecteur d'exécution de code à distance non spécifié est présent. Il est conseillé aux utilisateurs de mettre à jour vers les versions 3.9.14, 4.13.2 ou 5.5.2. Les utilisateurs qui ne peuvent pas mettre à niveau doivent désactiver `register_argc_argv` pour atténuer le problème.
Sources
2- CVE-2024-56145-craftcms-rceExploit
CVE-2024-56145 SSTI vers RCE - templates Twig
Environnement de laboratoire basé sur Docker pour reproduire et exploiter CVE-2024-56145, une vulnérabilité de type RCE via PHP register_argc_argv dans CraftCMS, avec un guide pas à pas pour la configuration et l'exploitation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.