CVE-2012-1823
PHP-CGI Query String Parameter भेद्यता
- प्रकाशित
- 11 मई 2012
- अद्यतन
- 4 नव॰ 2025
- सीएनए असाइन करना
- certcc
- साक्ष्य देखे गए
- 4 मई 2012
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
sapi/cgi/cgi_main.c, PHP 5.3.12 से पहले और 5.4.x (5.4.2 से पहले) में, जब CGI स्क्रिप्ट (उर्फ php-cgi) के रूप में कॉन्फ़िगर किया जाता है, तो उन query strings को सही ढंग से संभालता नहीं है जिनमें = (बराबर चिह्न) वर्ण नहीं होता। इससे दूरस्थ हमलावर query string में कमांड-लाइन विकल्प रखकर मनमाना कोड निष्पादित कर सकते हैं। यह समस्या 'd' केस के लिए एक निश्चित php_getopt को स्किप न करने से संबंधित है।
स्रोत
18- CVE-2012-1823एक्सप्लॉइट
PHP CGI तर्क इंजेक्शन।
CVE-2012-1823 का शैक्षिक PoC और विश्लेषण, जो एक PHP-CGI रिमोट कोड निष्पादन कमजोरी है। इसमें Docker-आधारित परीक्षण वातावरण, शोषण प्रदर्शन, और मूल कारण और बाईपास का विस्तृत तकनीकी विवरण शामिल है।
https उपयोगकर्ता पासवर्ड वेबसाइट के लिए CVE-2012-1823 एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।