Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2019-11043 — Exploit d'exécution de code à distance pour CVE-2019-11043 ciblant Nginx avec php-fpm. Inclut des binaires d'exploit en Go et pré-compilés pour tester les configurations vulnérables. | Kitploit
Outils/GitHubGitHub/ianxtianxt/cve-2019-11043
Génération de PayloadsAnalyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'Intrusion
GitHubianxtianxt/cve-2019-11043

CVE-2019-11043

Exploit d'exécution de code à distance pour CVE-2019-11043 ciblant Nginx avec php-fpm. Inclut des binaires d'exploit en Go et pré-compilés pour tester les configurations vulnérables.

Voir le dépôt
227il y a 6 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2019-11043

Description de la vulnérabilité

Lorsque fastcgi_split_path_info sur NgiNginx traite une requête contenant %0a, la présence du caractère de saut de ligne \n entraîne une valeur vide pour PATH_INFO. De plus, php-fpm présente un défaut logique lorsque PATH_INFO est vide. Un attaquant peut, par une construction minutieuse et une exploitation, conduire à une exécution de code à distance. Lorsque fastcgi_split_path_info sur nx traite une requête contenant %0a, la présence du caractère de saut de ligne \n entraîne une valeur vide pour PATH_INFO. De plus, php-fpm présente un défaut logique lorsque PATH_INFO est vide. Un attaquant peut, par une construction minutieuse et une exploitation, conduire à une exécution de code à distance.

Portée affectée

Les serveurs utilisant Nginx + php-fpm, avec la configuration suivante, peuvent tous présenter une vulnérabilité d'exécution de code à distance.

location ~ [^/].php(/|$) { fastcgi_split_path_info ^(.+?.php)(/.*)$; fastcgi_param PATH_INFO $fastcgi_path_info; fastcgi_pass php:9000; ... } }

Solution

Sans affecter les opérations normales, supprimez la configuration suivante du fichier de configuration Nginx :

fastcgi_split_path_info ^(.+?.php)(/.*)$; fastcgi_param PATH_INFO $fastcgi_path_info;

Contient deux exploits : l'un en langage Go, l'autre est un exploit précompilé.

./phuip-fpizdam http://192.168.93.131:8080/index.php

Télécharger l’outil