Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Php-unit-CVE-2017-9841 — Laboratoire basé sur Docker pour reproduire CVE-2017-9841, une vulnérabilité d'exécution de code à distance dans eval-stdin.php de PHPUnit lorsqu'il est installé dans une racine web. | Kitploit
Outils/GitHubGitHub/cyberharsh/php-unit-cve-2017-9841
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebApprentissage et ÉducationLabs et Pratique
GitHubcyberharsh/php-unit-cve-2017-9841

Php-unit-CVE-2017-9841

Laboratoire basé sur Docker pour reproduire CVE-2017-9841, une vulnérabilité d'exécution de code à distance dans eval-stdin.php de PHPUnit lorsqu'il est installé dans une racine web.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 6 ansPas encore vérifié

Vulnérabilité d'exécution de code à distance dans phpunit (CVE-2017-9841)

Composer est un gestionnaire de paquets PHP. L'installation d'un paquet avec Composer crée un dossier vendor dans le répertoire courant et y place tous les fichiers. Normalement, ce dossier doit être placé en dehors du répertoire web pour que les utilisateurs ne puissent pas y accéder directement.

phpunit est un outil de test unitaire pour PHP. Les versions 4.8.19 à 4.8.27 et 5.0.10 à 5.6.2 contiennent le fichier vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php avec le code suivant :

root@kitploit:~
eval('?>'.file_get_contents('php://input'));

Si ce fichier est accessible directement par un utilisateur, cela entraîne une vulnérabilité d'exécution de code à distance.

Lien de référence : http://phpunit.vulnbusters.com

Environnement vulnérable

Exécutez la commande suivante pour lancer un environnement PHP dans lequel phpunit est installé dans le répertoire web.

root@kitploit:~
docker-compose build
docker-compose up -d

L'environnement web sera accessible à http://your-ip:8080.

Reproduction de la vulnérabilité

Envoyez simplement du code PHP en tant que corps POST à http://your-ip:8080/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php :

Télécharger l’outil