
Un exploit PoC pour CVE-2017-9841 - PHPUnit Remote Code Execution (RCE)
Cette vulnérabilité affecte les versions de PHPUnit antérieures à 4.8.28 et toutes les versions 5.x antérieures à 5.6.3. Elle permet à un attaquant d'exécuter du code PHP arbitraire sur les serveurs où PHPUnit est exposé. Le problème réside dans le fichier eval-stdin.php situé dans le répertoire Util/PHP de PHPUnit. Lorsque ce fichier est accessible (généralement lorsque le dossier /vendor est exposé), les attaquants peuvent envoyer des requêtes HTTP POST malveillantes contenant du code PHP commençant par <?php pour exécuter des commandes arbitraires sur le serveur.