
Script di verifica e PoC per CVE-2018-20062, la RCE da deserializzazione invokefunction di ThinkPHP 5.0.x, che conferma la raggiungibilità della route e cattura il contesto di esecuzione.
ThinkPHP 5.0.x < 5.0.23 (deserializzazione invokefunction)
La valutazione standard dell'impatto per questa CVE segue un approccio in due fasi:
La fase 2 è automatizzata in verify_impact.sh, che cattura il
contesto di esecuzione (uid, hostname, kernel) richiesto per un report
completo dell'impatto della CVE.
Verificare l'esposizione del deployment, quindi eseguire lo script di verifica:
./verify_impact.sh