
CVE-2017-9841 の PoC エクスプロイト - PHPUnit リモートコード実行 (RCE)
この脆弱性は、PHPUnit 4.8.28 より前のバージョンおよび 5.6.3 より前のすべての 5.x バージョンに影響します。これにより、攻撃者は PHPUnit が公開されているサーバー上で任意の PHP コードを実行できます。問題は、PHPUnit の Util/PHP ディレクトリにある eval-stdin.php ファイルに存在します。このファイルにアクセス可能な場合(通常は /vendor フォルダが公開されている場合)、攻撃者は <?php で始まる PHP コードを含む悪意のある HTTP POST リクエストを送信し、サーバー上で任意のコマンドを実行できます。