
दूरस्थ कोड निष्पादन एक्सप्लॉइट CVE-2019-11043 के लिए, Nginx और php-fpm को लक्षित करने वाला। इसमें Go और पूर्व-संकलित एक्सप्लॉइट बाइनरी शामिल हैं जो कमजोर कॉन्फ़िगरेशन का परीक्षण करने के लिए हैं।
भेद्यता विवरण
NgiNginx पर fastcgi_split_path_info %0a वाले अनुरोधों को संसाधित करते समय, न्यूलाइन \n का सामना करने पर PATH_INFO खाली हो जाता है। और php-fpm के पास PATH_INFO खाली होने पर तार्किक दोष है। एक हमलावर सावधानीपूर्वक निर्माण और शोषण करके दूरस्थ कोड निष्पादन का कारण बन सकता है।
nx पर fastcgi_split_path_info %0a वाले अनुरोधों को संसाधित करते समय, न्यूलाइन \n का सामना करने पर PATH_INFO खाली हो जाता है। और php-fpm के पास PATH_INFO खाली होने पर तार्किक दोष है। एक हमलावर सावधानीपूर्वक निर्माण और शोषण करके दूरस्थ कोड निष्पादन का कारण बन सकता है।
प्रभाव का दायरा
Nginx + php-fpm सर्वर, निम्नलिखित कॉन्फ़िगरेशन का उपयोग करते समय, दूरस्थ कोड निष्पादन भेद्यता हो सकती है।
location ~ [^/].php(/|$) { fastcgi_split_path_info ^(.+?.php)(/.*)$; fastcgi_param PATH_INFO $fastcgi_path_info; fastcgi_pass php:9000; ... } }
समाधान
सामान्य व्यवसाय को प्रभावित किए बिना, Nginx कॉन्फ़िगरेशन फ़ाइल से निम्नलिखित कॉन्फ़िगरेशन हटाएं:
fastcgi_split_path_info ^(.+?.php)(/.*)$; fastcgi_param PATH_INFO $fastcgi_path_info;
इसमें दो एक्सप्लॉइट हैं, एक Go भाषा में, दूसरा एक कंपाइल्ड एक्सप्लॉइट है।
./phuip-fpizdam http://192.168.93.131:8080/index.php