
CVE-2017-9841 - PHPUnit रिमोट कोड एक्सिक्यूशन (RCE) के लिए एक PoC एक्सप्लॉइट
यह कमजोरी PHPUnit के 4.8.28 से पहले के संस्करणों और 5.x श्रृंखला के 5.6.3 से पहले के सभी संस्करणों को प्रभावित करती है। यह हमलावरों को उन सर्वरों पर मनमाना PHP कोड निष्पादित करने की अनुमति देती है जहाँ PHPUnit उजागर है। समस्या PHPUnit के Util/PHP निर्देशिका में स्थित eval-stdin.php फ़ाइल में मौजूद है। जब यह फ़ाइल सुलभ होती है (आमतौर पर जब /vendor फ़ोल्डर उजागर होता है), हमलावर <?php से शुरू होने वाले PHP कोड वाले दुर्भावनापूर्ण HTTP POST अनुरोध भेज सकते हैं ताकि सर्वर पर मनमाने आदेश निष्पादित कर सकें।