CVE-2024-4577
Iniezione di argomenti in PHP-CGI
- Pubblicato
- 9 giu 2024
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- php
- Evidenza osservata
- 12 giu 2024
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 100,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Nelle versioni PHP 8.1.* precedenti alla 8.1.29, 8.2.* precedenti alla 8.2.20, 8.3.* precedenti alla 8.3.8, quando si utilizza Apache e PHP-CGI su Windows, se il sistema è configurato per usare determinate code page, Windows può adottare un comportamento "Best-Fit" per sostituire caratteri nella riga di comando passata alle funzioni Win32 API. Il modulo CGI di PHP può interpretare erroneamente tali caratteri come opzioni PHP, consentendo a un utente malintenzionato di passare opzioni al binario PHP in esecuzione e quindi rivelare il codice sorgente degli script, eseguire codice PHP arbitrario sul server, ecc.
Fonti
65- CVE-2024-4577-nucleiScanner
CVE-2024-4577 nuclei-templates
- CVE-2024-4577-PHP-CGI-RCEExploit
Modello YAML Nuclei per CVE-2024-4577, una vulnerabilità di injection degli argomenti PHP-CGI su Windows che consente RCE non autenticata nelle configurazioni PHP e XAMPP interessate.
- CVE-2024-4577Exploit
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.