
CVE-2024-4577 PHP CGI 인자 주입을 시연하는 CTF 챌린지입니다. 취약한 앱, 공격 스크립트, 그리고 실습형 웹 익스플로잇 연습을 위한 Kubernetes/Docker 배포를 포함합니다.
이 CTF 챌린지는 PHP 8.1.x < 8.1.21, 8.2.x < 8.2.8, 8.3.x < 8.3.1에 영향을 미치는 치명적인 PHP CGI 인수 삽입 취약점인 CVE-2024-4577을 시연합니다.
CVE-2024-4577은 PHP가 CGI 핸들러로 실행되도록 구성될 때 발생하는 PHP CGI 인수 삽입 취약점입니다. 공격자는 조작된 HTTP 요청을 통해 PHP 인터프리터에 명령줄 인수를 주입하여 잠재적으로 원격 코드 실행으로 이어질 수 있습니다.
웹 서버에서 실행 중인 취약한 PHP 애플리케이션에 접근할 수 있습니다. 목표는 CVE-2024-4577 취약점을 악용하여 /flag.txt에 위치한 플래그 파일을 읽는 것입니다.
vulnerable-app/ - 취약한 PHP 애플리케이션attack-scripts/ - 자동화된 공격 스크립트kubernetes/ - Kubernetes 배포 매니페스트docker/ - Docker 설정 파일이 CTF는 교육 목적으로만 제공됩니다. 소유하지 않거나 테스트할 명시적 권한이 없는 시스템에 대해 이러한 기술을 사용하지 마십시오.