
Un exploit PoC pour CVE-2024-4577 - Injection d'arguments CGI PHP et exécution de code à distance (RCE)
Dans certaines versions de PHP (8.1.* avant 8.1.29, 8.2.* avant 8.2.20 et 8.3.* avant 8.3.8), une vulnérabilité critique existe lors de l'utilisation de PHP avec Apache et PHP-CGI sous Windows. Si le système est configuré pour utiliser des pages de codes spécifiques, le comportement « Best-Fit » de Windows peut remplacer des caractères dans les lignes de commande transmises aux fonctions de l'API Win32. Ce comportement peut amener le module PHP-CGI à interpréter ces caractères comme des options PHP, permettant potentiellement à un attaquant de transmettre des options au binaire PHP. Cela pourrait conduire à l'exposition du code source des scripts ou à l'exécution de code PHP arbitraire sur le serveur.
J'ai développé une preuve de concept (PoC) pour cette vulnérabilité afin de démontrer son impact potentiel.
Avertissement : Cette PoC est fournie à des fins éducatives et pour aider au développement de mesures de sécurité. Elle ne doit pas être utilisée à des fins malveillantes. Utilisez-la de manière responsable et uniquement sur les systèmes pour lesquels vous disposez d'une autorisation explicite.