
Un exploit PoC per CVE-2017-9841 - PHPUnit Esecuzione di codice remoto (RCE)
Questa vulnerabilità interessa le versioni di PHPUnit precedenti alla 4.8.28 e tutte le versioni 5.x precedenti alla 5.6.3. Consente agli attaccanti di eseguire codice PHP arbitrario sui server in cui PHPUnit è esposto. Il problema risiede nel file eval-stdin.php situato nella directory Util/PHP di PHPUnit. Quando questo file è accessibile (tipicamente quando la cartella /vendor è esposta), gli attaccanti possono inviare richieste HTTP POST malevole contenenti codice PHP che inizia con <?php per eseguire comandi arbitrari sul server.