Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2019-11043-Vulnerability — Laboratorio pratico che riproduce la CVE-2019-11043, una RCE di PHP-FPM dietro nginx, dimostrando la persistenza tramite reverse tunnel, l'analisi forense della memoria e l'analisi del traffico di rete. | Kitploit
Strumenti/GitHubGitHub/magentabear/cve-2019-11043-vulnerability
Memory ForensicsMeccanismi di PersistenzaAnalisi delle VulnerabilitàExploitNetwork ForensicsSfruttamento di Applicazioni WebPenetration TestingConfigurazione Errata

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Apprendimento e Formazione
Red Teaming
Lab e Pratica
GitHubmagentabear/cve-2019-11043-vulnerability

CVE-2019-11043-Vulnerability

Laboratorio pratico che riproduce la CVE-2019-11043, una RCE di PHP-FPM dietro nginx, dimostrando la persistenza tramite reverse tunnel, l'analisi forense della memoria e l'analisi del traffico di rete.

Vedi Repository
199 mesi faNon ancora revisionato

Collaboratori: Olaf Madejski, Andrew Masone, Nate Desany

Dimostrazione di Sfruttamento e Persistenza con Tunnel Inverso PHP-FPM

CVE-2019-11043 — Vulnerabilità nella gestione dei percorsi di Debian PHP-FPM


Panoramica del Progetto

Nell'ottobre 2019, i ricercatori Emil Lerner e Andrew Danau del Debian Security Advisory hanno pubblicato un avviso per mettere in guardia la community Debian su una vulnerabilità critica in PHP-FPM. A causa di una validazione insufficiente nel codice di gestione dei percorsi di PHP-FPM, gli attaccanti potevano manipolare richieste appositamente costruite per ottenere esecuzione arbitraria di codice remoto in determinate configurazioni NGINX + PHP-FPM.

Questo laboratorio dimostra lo sfruttamento di:

CVE-2019-11043

Una vulnerabilità che colpisce PHP-FPM in esecuzione dietro NGINX che, quando innescata, può consentire agli attaccanti di eseguire codice arbitrario e stabilire una persistenza tramite tunneling inverso.

Il progetto ricrea un ambiente vulnerabile, esegue la catena di exploit e valuta come gli avversari ottengono la persistenza tramite tecniche di tunneling in scenari reali.


Indice

Config

  • Contiene il file index.php che rappresenta il file indice per il contenitore docker.
  • Contiene la configurazione predefinita corretta per nginx e l'uso di php-fpm.
  • Contiene la configurazione predefinita vulnerabile per nginx e l'uso di php-fpm.

Disk_Images

  • Contiene un file di testo che punta a Google Drive con 2 file zip dell'immagine disco di entrambe le macchine virtuali, host (Home) e Attaccante.

Screenshots

  • Cartella contenente gli screenshot dell'intero laboratorio e inclusi nel readme.

Supplemental Material

  • README dei 2 strumenti usati per l'exploit e il file docker compose per l'immagine docker.

LogFiles

  • File di log provenienti dalla macchina attaccante e dalla macchina host (Home).
  • Questi file includono log .pcap divisi per un uso più semplice.
  • Un collegamento al memory dump, importante perché l'exploit usa intrinsecamente un memory overflow.
  • log di accesso, auth, error, faillog, fulllog.zip (log journalctl), history, php7.3-fpm (per l'uso nella correzione della vulnerabilità), syslog e term log.

README.md

  • File readme che stai leggendo in questo momento.

Rilevanza del Progetto

Vettore d'Attacco

Questa catena d'attacco si allinea direttamente con diverse tecniche MITRE ATT&CK ad alto impatto:

MITRE IDNome Tecnica
T1071Tunneling a livello applicativo
T1572Tunneling di protocollo
T1090Proxy / Reverse Proxy
T1505Componenti lato server (PHP-FPM)
T1574Dirottamento del flusso di esecuzione

Perché è importante oggi

Il tunneling inverso per la persistenza è una TTP (Tattica, Tecnica, Procedura) ad alta frequenza usata da gruppi APT, botnet e operatori di ransomware. PHP-FPM rimane ampiamente distribuito negli ambienti di produzione e le configurazioni errate sfruttate da CVE-2019-11043 sono ancora osservate nel mondo reale.

Non sono astrazioni teoriche — rispecchiano esattamente i comportamenti documentati in campagne di sfruttamento attive che coinvolgono attori statali e gruppi ransomware.

Anche se CVE-2019-11043 ha diversi anni, la vulnerabilità continua a essere rilevante a causa delle seguenti realtà della sicurezza moderna:

  • Le applicazioni PHP legacy sono ancora ovunque. Molte organizzazioni continuano a eseguire stack PHP 5.x/7.x obsoleti a causa di dipendenze applicative web a lungo termine, debito tecnico o timore di rompere i sistemi di produzione. Questi ambienti restano spesso senza patch e vulnerabili.

  • NGINX + PHP-FPM è una delle architetture di hosting più comuni al mondo. Questo rende le vulnerabilità in PHP-FPM estremamente attraenti per gli attaccanti che cercano superfici di attacco ampie e di lunga durata.

  • Il tunneling inverso è una tecnica di persistenza fondamentale nelle minacce moderne. Gruppi come Lazarus, APT29, FIN11 e numerosi operatori di ransomware usano tunnel SSH inversi, tunnel WebSocket e persino reverse shell basate su PHP per mantenere un accesso a lungo termine senza fare affidamento su porte in ingresso esposte.

  • Le configurazioni errate restano la causa #1 delle violazioni. Anche quando le patch esistono, i blocchi NGINX "location" configurati male e le variabili PATH_INFO scarsamente validate continuano a esporre gli ambienti allo sfruttamento.

  • I kit di automazione degli exploit hanno ancora come bersaglio questa CVE. Strumenti come scanner automatizzati, botnet e malware IoT sondano regolarmente configurazioni PHP-FPM vulnerabili perché l'exploit porta a un'esecuzione di codice affidabile.

  • Gli ambienti cloud stanno espandendo la superficie d'attacco. Contenitori poco sicuri, configurazioni di hosting condiviso e immagini Docker obsolete contengono spesso versioni PHP-FPM senza patch, portando a un rapido movimento laterale nelle reti cloud.

  • Gli attaccanti amano i "frutti a portata di mano" (low hanging fruit). Una vulnerabilità che consente esecuzione remota di codice + persistenza tramite tunnel con competenze minime richieste resterà sempre un bersaglio di alto valore.

Nel panorama delle minacce odierno, dove accesso persistente, tunneling furtivo e debolezze della supply chain dominano i titoli della cybersecurity, comprendere e dimostrare come viene sfruttata CVE-2019-11043 fornisce una visione critica sui modelli di attacco moderni e sulle lacune difensive.


Metodologia

Ambiente

L'obiettivo di questo laboratorio era simulare uno sfruttamento reale di CVE‑2019‑11043, una vulnerabilità critica di esecuzione remota di codice che colpisce PHP‑FPM dietro nginx in determinate configurazioni. L'obiettivo era analizzare la vulnerabilità, riprodurre l'exploit in un ambiente virtuale controllato e dimostrare i rischi associati a un'infrastruttura web configurata in modo errato.

Sono state usate due macchine virtuali: entrambe con nome utente username e password password.

RuoloMacchinaIndirizzo IPScopo
Target / VittimaUbuntu Server192.168.56.102Server PHP-FPM vulnerabile con CVE-2019-11043
AttaccanteUbuntu Server192.168.56.103Esegue exploit, reverse shell e persistenza

Comandi per la configurazione dell'host:

Aggiorna apt

sudo apt update && sudo apt -y upgrade

Creazione del contenitore per l'exploit della vulnerabilità.

sudo apt install -y docker.io docker-compose git
git clone https://github.com/vulhub/vulhub.git
cd vulhub/php/CVE-2019-11043
sudo docker-compose up -d

Comandi per la configurazione del target:

Aggiorna Apt e installa pacchetti base di php, python e altri

Scarica lo strumento