CVE-2024-4577
PHP-CGI में आर्गुमेंट इंजेक्शन
- प्रकाशित
- 9 जून 2024
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- php
- साक्ष्य देखे गए
- 12 जून 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
PHP के संस्करण 8.1.* (8.1.29 से पहले), 8.2.* (8.2.20 से पहले), 8.3.* (8.3.8 से पहले) में, जब Windows पर Apache और PHP-CGI का उपयोग किया जाता है, यदि सिस्टम कुछ कोड पेजों का उपयोग करने के लिए सेट किया गया है, तो Windows Win32 API फ़ंक्शंस को दिए गए कमांड लाइन में वर्णों को बदलने के लिए "Best-Fit" व्यवहार का उपयोग कर सकता है। PHP CGI मॉड्यूल उन वर्णों को PHP विकल्पों के रूप में गलत समझ सकता है, जिससे एक दुर्भावनापूर्ण उपयोगकर्ता चल रहे PHP बाइनरी को विकल्प पास कर सकता है, और इस प्रकार स्क्रिप्ट के स्रोत कोड को प्रकट कर सकता है, सर्वर पर मनमाना PHP कोड चला सकता है, आदि।
स्रोत
65- CVE-2024-4577-nucleiस्कैनर
CVE-2024-4577 nuclei-templates
- CVE-2024-4577-PHP-CGI-RCEएक्सप्लॉइट
CVE-2024-4577 के लिए Nuclei YAML टेम्पलेट, जो Windows PHP-CGI आर्गुमेंट इंजेक्शन भेद्यता है, जो प्रभावित PHP और XAMPP सेटअप में बिना प्रमाणीकरण के RCE सक्षम बनाती है।
- CVE-2024-4577एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।