
CVE-2024-4577 est une vulnérabilité critique dans PHP affectant les configurations CGI, permettant aux attaquants d'exécuter des commandes arbitraires via des paramètres d'URL conçus.
Orange Tsi 🍊
Cette vulnérabilité a été découverte par Orange Tsai (@orange_8361) de DEVCORE (@d3vc0r3). Assurez-vous de suivre ses recherches exceptionnelles ; notre rôle était seulement de recréer et développer l'exploit pour ce problème. Alerte de sécurité : CVE-2024-4577 Vulnérabilité d'injection d'argument PHP CGI
Vue d'ensemble CVE-2024-4577 est une vulnérabilité critique dans PHP affectant les configurations CGI, permettant aux attaquants d'exécuter des commandes arbitraires via des paramètres d'URL spécialement conçus.
Versions affectées PHP 8.3 < 8.3.8 PHP 8.2 < 8.2.20 PHP 8.1 < 8.1.29
Vecteur d'attaque Les attaquants peuvent exploiter cette vulnérabilité en envoyant des requêtes spécialement conçues au script PHP CGI, injectant des paramètres malveillants pour exécuter des commandes arbitraires. Cela peut conduire à une compromission totale du système.
Atténuation
Utilisation
Script Python Installer la bibliothèque requests : pip install requests Exécuter le script : python test_cgi_vulnerability.py Entrer l'URL à tester lorsque invité.
Script Go Assurez-vous que Go est installé sur votre système. Exécuter le script : go run test_cgi_vulnerability.go Entrer l'URL à tester lorsque invité.
Remarques Ces scripts vérifient la vulnérabilité en envoyant des charges utiles inoffensives et en examinant la réponse. Assurez-vous d'avoir l'autorisation de tester le serveur cible. Ajustez les charges utiles ou les URL selon vos besoins pour votre configuration spécifique. Installer la bibliothèque requests : pip install requests Exécuter le script : python test_cgi_vulnerability.py Entrer l'URL à tester lorsque invité.
Script Go Exécuter le script : go run test_cgi_vulnerability.go Entrer l'URL à tester lorsque invité.
Remarques Ces scripts vérifient la vulnérabilité en envoyant des charges utiles inoffensives et en examinant la réponse. Assurez-vous d'avoir l'autorisation de tester le serveur cible. Ajustez les charges utiles ou les URL selon vos besoins pour votre configuration spécifique.