Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Php-unit-CVE-2017-9841 | Kitploit
Ferramentas/GitHubGitHub/cyberharsh/php-unit-cve-2017-9841
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebAprendizado e EducaçãoLabs e Prática
GitHubcyberharsh/php-unit-cve-2017-9841

Php-unit-CVE-2017-9841

Ver Repositório
há 6 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Vulnerabilidade de execução remota de código no phpunit (CVE-2017-9841)

Composer é uma ferramenta de gerenciamento de pacotes PHP. Usar o Composer para instalar pacotes criará uma pasta vendor no diretório atual e colocará todos os arquivos nela. Normalmente, esse diretório deve ser colocado fora do diretório web para que os usuários não possam acessá-lo diretamente.

O PHPUnit é uma ferramenta de teste unitário para PHP. Nas versões 4.8.19 ~ 4.8.27 e 5.0.10 ~ 5.6.2, o arquivo vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php contém o seguinte código:

root@kitploit:~
eval('?>'.file_get_contents('php://input'));

Se este arquivo for acessado diretamente por um usuário, resultará em uma vulnerabilidade de execução remota de código.

Link de referência: http://phpunit.vulnbusters.com

Ambiente da vulnerabilidade

Execute os seguintes comandos para iniciar um ambiente PHP, onde o PHPUnit está instalado no diretório web.

root@kitploit:~
docker-compose build
docker-compose up -d

O ambiente web será iniciado em http://your-ip:8080.

Reprodução da vulnerabilidade

Basta enviar o código PHP como corpo POST para http://your-ip:8080/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php:

Baixar ferramenta