Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-4577 — Simulazione educativa dello sfruttamento di CVE-2024-4577 PHP CGI RCE su Windows, inclusi sviluppo del payload, distribuzione di ransomware e analisi forense dei log per la formazione sulla sicurezza. | Kitploit
Strumenti/GitHubGitHub/ahmetramazank/cve-2024-4577
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebInformatica ForenseApprendimento e FormazioneSviluppo PayloadAnalisi dei LogLab e Pratica
GitHubahmetramazank/cve-2024-4577

CVE-2024-4577

Simulazione educativa dello sfruttamento di CVE-2024-4577 PHP CGI RCE su Windows, inclusi sviluppo del payload, distribuzione di ransomware e analisi forense dei log per la formazione sulla sicurezza.

Vedi Repository
1 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-4577

Panoramica

CVE-2024-4577 è una vulnerabilità di sicurezza che interessa i server PHP nelle seguenti versioni:

  • PHP 8.3.x (8.3.8 e precedenti)
  • PHP 8.2.x (8.2.20 e precedenti)
  • PHP 8.1.x (8.1.29 e precedenti)
  • Tutte le versioni precedenti alla 8.0
  • Versioni non supportate 7.x e 5.x

Questa vulnerabilità è un difetto di esecuzione di codice da remoto (RCE) che si verifica quando si utilizza PHP CGI (Common Gateway Interface) su server Windows. Il problema nasce dall'errata interpretazione di alcuni caratteri da parte di Windows a causa dell'uso della mappatura dei caratteri "Best Fit" in alcune impostazioni linguistiche. In questo caso, il modulo PHP CGI interpreta caratteri malevoli come opzioni PHP, consentendo agli attaccanti di eseguire comandi malevoli sul server.

Processo di Sfruttamento

  1. Vettore d'attacco iniziale: Per sfruttare la vulnerabilità, aggiungere la seguente stringa all'URL del sito vulnerabile: ?%ADd+allow_url_include%3d1+%ADd+auto_prepend_file%3dphp://input

    Utilizzare Burp Suite per intercettare questa richiesta e inviarla al Repeater.

  2. Cambiare il metodo di richiesta: Convertire la richiesta intercettata in un metodo POST ed eseguire un semplice codice PHP, ad esempio:

    <?php phpinfo();

Continuazione del Processo di Sfruttamento

Se la vulnerabilità esiste, l'output mostrerà informazioni relative alla versione di PHP.

Esecuzione di Codice Malevolo

Vari metodi possono essere applicati a seconda degli obiettivi dell'attaccante. Il mio metodo preferito è stato definire un'esecuzione nella directory di avvio di Windows usando Burp Suite. Ho convertito lo script reverseshell.ps1 in un eseguibile (exe) e lo ho posizionato lì.

Distribuzione del Ransomware

Allo stesso modo, ho caricato il file ransomware.ps1 sul sistema e ho esfiltrato con successo i documenti, lasciando solo le loro versioni crittate.

Fase di Analisi

Prima di iniziare l'attacco, è necessario attivare i log 4688. Analizzando i log di sicurezza 4688 sulla mia macchina Windows, ho scoperto che l'attacco proveniva da Apache sotto XAMPP. Quando ho controllato i file Access.log, ho incontrato una richiesta anomala che restituiva un codice di stato 200, spingendomi a cercare questo URL nel mio browser. Ho identificato la vulnerabilità e ho preso precauzioni, come aggiornare la versione di PHP o disabilitare la funzionalità PHP CGI.

Esame dei Log di Sicurezza

Poiché il ransomware che ho creato non era offuscato, il mio codice è visibile nei log di PowerShell. Questo mostra come ho crittografato i dati. Per recuperare i miei dati, eseguo il file encoded.ps1.

Conclusione

Questa simulazione evidenzia i potenziali rischi associati a CVE-2024-4577 e sottolinea l'importanza di proteggere le installazioni PHP. Mantenere PHP aggiornato e prevenire configurazioni errate delle impostazioni CGI può ridurre efficacemente tali vulnerabilità.

Scarica lo strumento