
CVE-2019–11043: PHP-FPM Nginx रिमोट कोड एक्ज़ीक्यूशन भेद्यता
CVE-2019–11043 एक रिमोट कोड निष्पादन (RCE) भेद्यता है। यह PHP-FPM को प्रभावित करती है, जो एक FastCGI प्रक्रिया प्रबंधक है जो आमतौर पर Nginx वेब सर्वर के साथ उपयोग किया जाता है। यह दोष Nginx कनेक्शन के माध्यम से अनुरोधों को संभालते समय PHP-FPM की बफर सीमाओं के अपर्याप्त पार्सिंग से उत्पन्न होता है। एक हमलावर इसका लाभ उठाकर एक HTTP अनुरोध भेज सकता है जिसमें हेरफेर किया जा सकता है, जिससे हमलावर प्रभावित सर्वर पर कोड चला सकता है।
प्रभाव महत्वपूर्ण है: सफल शोषण के परिणामस्वरूप पूर्ण सिस्टम समझौता हो सकता है, जो हमलावरों को निम्नलिखित में सक्षम बनाता है: दूरस्थ रूप से कमांड निष्पादित करना, लॉग, खाते, उपयोगकर्ता डेटा आदि जैसी पहचान डेटा लीक करना, और समझौता किए गए सर्वर का उपयोग संगठन पर बाद के हमलों के लिए करना, जैसे DDoS हमले या निर्दिष्ट नेटवर्क स्थान में गहराई तक जाना।
यह आमतौर पर उन होस्टों को प्रभावित करता है जो उत्पादन वातावरण में PHP एप्लिकेशन होस्ट कर रहे हैं, जहां Nginx-PHP-FPM गलत कॉन्फ़िगरेशन होता है, जो समझौता किए गए खतरे को सामान्य और शोषण करने में आसान बनाता है।
PHP-FPM CVE-2019–11043 भेद्यता की घोषणा अक्टूबर 2019 में उस टीम द्वारा की गई थी जिसने इसे इस ओपन-सोर्स सॉफ़्टवेयर के सुरक्षा ऑडिट के दौरान पाया था। इसके तुरंत बाद, शोधकर्ताओं ने एक प्रूफ ऑफ कॉन्सेप्ट एक्सप्लॉइट बनाया ताकि यह दिखाया जा सके कि इसे आसानी से रिमोट कोड निष्पादन प्राप्त करने के लिए कैसे शोषित किया जा सकता है। खुलासे के बाद, लेकिन चूंकि यह एक महत्वपूर्ण दोष था जिसमें कोर बुनियादी ढांचे के घटकों (Nginx और PHP) को अपडेट करना शामिल था, कई सर्वर पैच अपडेट लागू होने और प्रभावी होने में लगने वाले समय के कारण भेद्यता के लिए खुले रह गए। इस दोष को जल्दी से Metasploit जैसे टूल में शामिल कर लिया गया, जहां पेनिट्रेशन टेस्टर इसे अपेक्षाकृत आसानी से उपयोग कर सकते हैं।
इस भेद्यता को अधिक ध्यान मिला क्योंकि इसका शोषण करना आसान है, और एक बार हैकर इसे प्राप्त कर लेता है, तो उसे पीड़ित के सिस्टम पर लगभग पूर्ण नियंत्रण मिल जाता है। इसलिए, CVE-2019–11043 का शोषण भेद्यता के खुलासे के कई महीनों बाद भी हमलावरों द्वारा जारी रहा।
CVE-2019–11043 का शोषण इस एक्सप्लॉइट का उपयोग करके किया जा सकता है।
python3 CVE-2019-11043.py <लक्ष्य url>
यह आपके लिए एक शेल खोल देगा
हमलावर एक प्रासंगिक URL का उपयोग करके Nginx सर्वर की ओर एक तैयार HTTP अनुरोध करता है ताकि एक निर्दिष्ट बफर को ओवरफ्लो किया जा सके। रिमोट कोड निष्पादन: इस अनुरोध के प्रसंस्करण के बाद सिस्टम मेमोरी ओवरफ्लो के लिए संवेदनशील हो जाता है, फिर हमलावर सिस्टम पर पूर्ण निष्पादन को नियंत्रित करता है। पहुँच प्राप्त करना: सिस्टम शेल में, हमलावर कई प्रकार की कार्रवाइयाँ कर सकता है, जिनमें मैलवेयर डाउनलोड करना, डेटा कॉपी करना और सर्वर कॉन्फ़िगरेशन बदलना शामिल है।