CVE-2017-9841
PHPUnit कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 27 जून 2017
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 2 फ़र॰ 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
PHPUnit के 4.8.28 से पहले और 5.x के 5.6.3 से पहले के संस्करणों में Util/PHP/eval-stdin.php दूरस्थ हमलावरों को "<?php " सबस्ट्रिंग से शुरू होने वाले HTTP POST डेटा के माध्यम से मनमाना PHP कोड निष्पादित करने की अनुमति देता है, जैसा कि एक खुले /vendor फ़ोल्डर वाली साइट पर हमले द्वारा प्रदर्शित किया गया है, अर्थात् /vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php URI तक बाहरी पहुँच।
स्रोत
16# CVE-2017-9841 को पुनरुत्पादित करने के लिए Docker-आधारित लैब यह PHPUnit के eval-stdin.php में मौजूद एक रिमोट कोड एक्ज़ीक्यूशन भेद्यता है, जो वेब रूट के अंतर्गत इंस्टॉल होने पर उत्पन्न होती है।
- CVE-2017-9841एक्सप्लॉइट
CVE-2017-9841 के लिए शोषण स्क्रिप्ट PHP यूनिट टेस्ट दूरस्थ कोड निष्पादन को लक्षित करती है। शैक्षिक सुरक्षा परीक्षण के लिए Docker के माध्यम से स्थानीय परीक्षण वातावरण शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।