CVE-2017-9841
Vulnerabilidade de Injeção de Comando no PHPUnit
- Publicado
- 27 de jun. de 2017
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 2 de fev. de 2022
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 100,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Util/PHP/eval-stdin.php no PHPUnit anterior a 4.8.28 e 5.x anterior a 5.6.3 permite que atacantes remotos executem código PHP arbitrário por meio de dados HTTP POST que começam com uma substring "<?php ", como demonstrado por um ataque a um site com uma pasta /vendor exposta, ou seja, acesso externo ao URI /vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php.
Fontes
16Laboratório baseado em Docker para reproduzir CVE-2017-9841, uma vulnerabilidade de execução remota de código no eval-stdin.php do PHPUnit quando instalado sob uma raiz web.
- CVE-2017-9841Exploit
Script de exploit para CVE-2017-9841 visando execução remota de código de teste de unidade PHP. Inclui um ambiente de teste local via Docker para teste de segurança educacional.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.