
CVE-2019–11043 : Vulnérabilité d'exécution de code à distance dans PHP-FPM / Nginx
CVE-2019–11043 est une vulnérabilité d'exécution de code à distance (RCE). Elle affecte PHP-FPM, un gestionnaire de processus FastCGI couramment utilisé avec les serveurs web Nginx. Le défaut provient d'une analyse inadéquate des limitations de tampon de PHP-FPM lors du traitement des requêtes via la connexion Nginx. Un attaquant peut en tirer parti en envoyant une requête HTTP manipulée, ce qui lui permet d'exécuter du code sur le serveur cible.
L'impact est significatif : une exploitation réussie peut entraîner une compromission complète du système, permettant aux attaquants de : exécuter des commandes à distance, fuiter des données d'identification telles que les journaux, comptes, données utilisateur, etc., et exploiter le serveur compromis pour des attaques ultérieures sur une organisation, comme des attaques DDoS ou pour se déplacer plus profondément dans le réseau spécifié.
Cela affecte généralement les hôtes qui hébergent des applications PHP en environnements de production avec une mauvaise configuration Nginx-PHP-FPM, ce qui rend la menace de compromission courante et facile à exploiter.
La vulnérabilité PHP-FPM CVE-2019–11043 a été annoncée en octobre 2019 par l'équipe qui l'a découverte lors de l'audit de sécurité de ce logiciel open source. Peu après, les chercheurs ont créé un Proof of Concept pour montrer comment elle pouvait être exploitée pour réaliser facilement une exécution de code à distance. Après la divulgation, comme il s'agissait d'une faille critique nécessitant la mise à jour de composants d'infrastructure essentiels (Nginx et PHP), de nombreux serveurs sont restés vulnérables en raison du temps nécessaire à l'implémentation et à l'application des correctifs. Cette faille a rapidement été intégrée dans des outils comme Metasploit, où les testeurs d'intrusion peuvent l'utiliser relativement facilement.
La vulnérabilité a reçu davantage d'attention car elle est facile à exploiter, et une fois qu'un pirate y parvient, il obtient un contrôle quasi total sur le système de la victime. Par conséquent, CVE-2019–11043 a continué d'être exploitée par les attaquants bien plusieurs mois après sa divulgation.
CVE-2019–11043 peut être exploitée à l'aide de cet exploit.
python3 CVE-2019-11043.py <target url>
cela ouvrira un shell pour vous
L'attaquant utilise une URL pertinente pour envoyer une requête HTTP conçue vers le serveur Nginx afin de déborder un tampon désigné. Exécution de code à distance : Une fois cette requête traitée, le système est vulnérable à un débordement de mémoire, puis l'attaquant contrôle l'exécution complète sur le système. Obtenir l'accès : Dans le shell système, l'attaquant peut effectuer une série d'actions incluant le téléchargement de malwares, la copie de données et la modification des configurations du serveur.