
CVE-2019–11043: Vulnerabilidade de Execução Remota de Código no PHP-FPM Nginx
CVE-2019–11043 é uma vulnerabilidade de execução remota de código (RCE). Ela afeta o PHP-FPM, que é um Gerenciador de Processos FastCGI comumente usado com servidores web Nginx. A falha surge da análise inadequada das limitações de buffer do PHP-FPM ao lidar com requisições através da conexão Nginx. Um atacante pode tirar vantagem disso enviando uma requisição HTTP que pode ser manipulada, permitindo que o atacante execute código no servidor afetado.
O impacto é significativo: quando a exploração é bem-sucedida, pode resultar em comprometimento total do sistema, o que permite aos atacantes: executar comandos remotamente, vazar dados de identificação, como logs, contas, dados de usuário, etc., e explorar o servidor comprometido para ataques subsequentes contra uma organização, como ataques DDoS ou para avançar mais profundamente no espaço de rede especificado.
Normalmente, afeta os hosts que hospedam aplicações PHP em ambientes de produção com configuração incorreta de Nginx-PHP-FPM, o que torna a ameaça de comprometimento comum e fácil de explorar.
A vulnerabilidade PHP-FPM CVE-2019–11043 foi anunciada em outubro de 2019 pela equipe que a encontrou durante a auditoria de segurança deste software de código aberto. Logo depois, os pesquisadores criaram uma prova de conceito (PoC) para mostrar como ela pode ser explorada para obter execução remota de código com facilidade. Após a divulgação, mas como essa era uma falha crítica que envolvia a atualização de componentes de infraestrutura essenciais (Nginx e PHP), muitos servidores permaneceram vulneráveis devido ao tempo necessário para que as atualizações de correção fossem implementadas e entrassem em vigor. Essa falha foi rapidamente incorporada a ferramentas como Metasploit, onde testadores de penetração podem utilizá-la com relativa facilidade.
A vulnerabilidade recebeu mais atenção por ser fácil de explorar e, uma vez que um hacker consegue isso, ele obtém controle quase total sobre o sistema da vítima. Portanto, o CVE-2019–11043 continuou a ser explorado por atacantes por vários meses após a divulgação da vulnerabilidade.
CVE-2019–11043 pode ser explorado usando este exploit.
python3 CVE-2019-11043.py <target url>
ele abrirá um shell para você