Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PHPUnit-GoScan — Scanner PHPUnit CVE-2017-9841 en Go simple et efficace. | Kitploit
Outils/GitHubGitHub/drcrypterdotru/phpunit-goscan
ReconnaissanceScanners de VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubdrcrypterdotru/phpunit-goscan

PHPUnit-GoScan

Scanner PHPUnit CVE-2017-9841 en Go simple et efficace.

Voir le dépôt
4il y a 11 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🛡️ Scanner PHPUnit Go (CVE-2017-9841)

Un scanner rapide et multithread écrit en Go pour détecter les points de terminaison eval-stdin.php exposés et vulnérables dans PHPUnit (CVE-2017-9841). Prend en charge l'analyse de plusieurs domaines avec une exécution parallèle et une détection automatique du protocole.


🖼 Capture d'écran de démonstration

demo


🔍 Résumé de CVE-2017-9841

CVE-2017-9841 est une vulnérabilité critique d'exécution de code à distance (RCE) dans PHPUnit, causée par l'exposition publique du script eval-stdin.php.
Les attaquants peuvent exécuter du code PHP arbitraire sur le serveur en envoyant une entrée spécialement conçue à ce point de terminaison.

Versions concernées :

  • PHPUnit ≤ 4.8.28
  • PHPUnit ≤ 5.6.2

Chemin vulnérable courant :

root@kitploit:~
/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php

⚙️ Fonctionnalités

  • ✅ Détecte les fichiers eval-stdin.php exposés en utilisant plusieurs chemins courants
  • ✅ Détecte automatiquement le protocole HTTP/HTTPS
  • ✅ Analyse multithread à haute vitesse via le drapeau -t
  • ✅ Sortie propre et catégorisée vers des fichiers de résultats
  • ✅ Aucune dépendance tierce — juste Go

🚀 Utilisation

🔧 Exécution en ligne de commande

root@kitploit:~
go run PHPUnit_GoScan.go -l list.txt -t 20

Ou utilisez les binaires précompilés :

Sur Linux :

root@kitploit:~
chmod +x PHPUnit_GoScan_amd64_linux
./PHPUnit_GoScan_amd64_linux -l list.txt -t 20

Sur Windows :

root@kitploit:~
PHPUnit_GoScan_amd64_windows.exe -l list.txt -t 20

📌 Paramètres

DrapeauDescription
-lChemin vers le fichier d'entrée avec un domaine par ligne
-tNombre de threads simultanés (défaut : 10, recommandé : 20)

📁 Entrée : list.txt

Exemple de liste de domaines :

root@kitploit:~
example.com
http://target.org
https://vulnerable.site/
testdomain.net
  • Prend en charge les domaines bruts et les URL complètes
  • Ajoute automatiquement le protocole s'il manque

🔎 Chemins analysés

Le scanner vérifie les chemins vulnérables courants suivants :

root@kitploit:~
/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php
/phpunit/phpunit/src/Util/PHP/eval-stdin.php
/phpunit/src/Util/PHP/eval-stdin.php

Vous pouvez les personnaliser dans la section PHPUnit_PayloadList du fichier source Go.


📦 Fichiers de sortie

Après l'analyse, les résultats sont écrits dans :

Nom du fichierDescription
Domain_Online.txtDomaines ayant répondu avec HTTP 200
PHPUnit_Injected.txtDomaines confirmés vulnérables à CVE-2017-9841

🧪 Exemple de sortie console

root@kitploit:~
[1/100] [Domain Online]     ==> https://target.com
[1/100] [PHPUnit == PWNED]  ==> https://target.com/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php

[5/100] [Domain Offline]    ==> http://dead.site
[6/100] [Fail Injection]    ==> https://clean.site

📥 Téléchargement des binaires précompilés

PlateformeNom du fichier
LinuxPHPUnit_GoScan_amd64_linux
WindowsPHPUnit_GoScan_amd64_windows.exe

🛠 Sur Linux :
Exécutez chmod +x PHPUnit_GoScan_amd64_linux avant de lancer le programme.


⚠️ Avertissement légal

Cet outil est destiné uniquement aux tests de sécurité éducatifs et autorisés.
Ne pas analyser les domaines dont vous n'êtes pas propriétaire ou pour lesquels vous n'avez pas la permission de tester.
Toute utilisation non autorisée peut être illégale et punie par les lois applicables.


✍️ Auteur

Développé par DRCrypter.ru
Telegram : @drcrypterd0tru
GitHub : @drcrypterdotru


📘 Licence

Licence MIT — Libre d'utilisation, de modification et de distribution.
Liens :

  • Code source : PHPUnit_GoScan.go
  • Binaire Linux
  • Binaire Windows
Télécharger l’outil