Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2012-1823 — CVE-2012-1823 - Injeção de argumento CGI PHP Execução Remota de Código (RCE) | Kitploit
Ferramentas/GitHubGitHub/k3ystr0k3r/cve-2012-1823
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de Payloads
GitHubk3ystr0k3r/cve-2012-1823

CVE-2012-1823

CVE-2012-1823 - Injeção de argumento CGI PHP Execução Remota de Código (RCE)

Ver Repositório
15há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2012-1823 - Injeção de Argumentos em PHP CGI para Execução Remota de Código (RCE)

Severidade: Crítico (CVSS 9.8)

CVE: CVE-2012-1823
Publicado: 11 de Maio de 2012
Software Afetado: PHP rodando em modo CGI (php-cgi)
Tipo de Vulnerabilidade: Injeção de Argumentos / Execução Remota de Código (RCE)
Vetor de Ataque: Rede
Autenticação Necessária: Nenhuma


CVE-2012-1823 é uma das vulnerabilidades de Execução Remota de Código mais significativas já descobertas no PHP. A vulnerabilidade afeta instalações PHP configuradas para executar através da Interface de Gateway Comum (CGI), permitindo que um atacante não autenticado execute código PHP arbitrário remotamente.

Diferente de vulnerabilidades que exigem falhas dentro de uma aplicação web, este problema existe no próprio PHP quando implantado usando php-cgi. Como a vulnerabilidade existe no nível do interpretador, toda aplicação PHP hospedada em um servidor afetado se torna vulnerável, independentemente de a aplicação conter falhas de codificação.

A vulnerabilidade tornou-se amplamente divulgada em 2012 devido à sua simplicidade, confiabilidade e exploração generalizada na Internet. Mesmo anos após a divulgação, varreduras em toda a Internet continuam identificando sistemas vulneráveis, e a vulnerabilidade permanece incluída em frameworks de exploração e ferramentas de detecção defensivas. :contentReference[oaicite:0]{index=0}


Resumo Técnico

A vulnerabilidade existe dentro da implementação CGI do PHP (php-cgi).

Normalmente, os parâmetros de consulta HTTP são destinados a serem passados para scripts PHP como entrada do usuário.

No entanto, o PHP processa incorretamente strings de consulta especialmente criadas que não contêm um caractere de igual (=).

Em vez de tratar a string de consulta puramente como dados do usuário, o PHP interpreta erroneamente partes dela como argumentos de linha de comando passados diretamente para o executável PHP.

Como o PHP suporta numerosas opções de linha de comando (como -d), um atacante pode sobrescrever as opções de configuração do PHP em tempo de execução durante o processamento da requisição.

Isso permite que o atacante:

  • Ative diretivas PHP perigosas
  • Desabilite restrições de segurança
  • Prepare automaticamente código PHP controlado pelo atacante
  • Execute comandos PHP arbitrários
  • Obtenha controle total sobre o processo do servidor web

A causa raiz é o tratamento inadequado de php_getopt() dentro de:

sapi/cgi/cgi_main.c

Especificamente, o PHP falhou em ignorar corretamente a análise de linha de comando ao processar strings de consulta maliciosas que não possuem um sinal de igual (=). :contentReference[oaicite:1]{index=1}


Causa Raiz

O executável CGI aceita parâmetros de linha de comando.

Por exemplo:

php-cgi -d allow_url_include=1

Normalmente, esses parâmetros deveriam se originar apenas do sistema operacional.

Em vez disso, o PHP permitiu incorretamente que requisições HTTP injetassem esses parâmetros através de URLs especialmente criadas.

O atacante podia, portanto, manipular a configuração do PHP em tempo de execução antes da execução do script alvo.

Isso efetivamente transformou uma simples requisição HTTP em execução de linha de comando contra o php-cgi.


Versões Afetadas

As seguintes versões do PHP são vulneráveis:

VersãoStatus
PHP < 5.3.12Vulnerável
PHP 5.4.x < 5.4.2Vulnerável

Apenas instalações usando modo CGI (php-cgi) são afetadas.

PHP rodando como:

  • Módulo Apache (mod_php)
  • PHP-FPM
  • Implementações FastCGI que não são vulneráveis a esta falha de análise

geralmente não são afetados pelo CVE-2012-1823 em si. :contentReference[oaicite:2]{index=2}


Requisitos do Ataque

Um atacante precisa apenas de:

  • Conectividade de rede com o alvo
  • PHP rodando como CGI
  • Nenhuma autenticação
  • Nenhuma conta de usuário válida
  • Nenhuma interação de uma vítima

A vulnerabilidade é totalmente explorável remotamente.


Processo de Exploração

O ataque normalmente segue estas etapas:

  1. Descobrir o endpoint CGI do PHP.
  2. Enviar uma requisição HTTP especialmente criada.
  3. Injetar argumentos de linha de comando do PHP.
  4. Sobrescrever as configurações de tempo de execução do PHP.
  5. Executar código PHP controlado pelo atacante.
  6. Obter Execução Remota de Código.

Uma vez obtida a execução de código, os atacantes comumente:

  • Enviam web shells
  • Executam comandos do sistema
  • Leem arquivos sensíveis
  • Extraem bancos de dados
  • Instalam malware
  • Estabelecem persistência
  • Movem-se lateralmente para redes internas

Impacto

A exploração bem-sucedida resulta em comprometimento completo da aplicação PHP.

As consequências potenciais incluem:

  • Execução Remota de Código
  • Comprometimento total do site
  • Roubo de banco de dados
  • Divulgação de credenciais
  • Implantação de malware
  • Instalação de web shell
  • Tomada do servidor
  • Movimentação lateral
  • Escalonamento de privilégios (dependendo da configuração do servidor)

Se o PHP executar com privilégios elevados, o comprometimento a nível de sistema também pode ser possível.


CVSS v3.1

MétricaValor
Pontuação Base9.8
SeveridadeCrítico
Vetor de AtaqueRede
Complexidade do AtaqueBaixa
Privilégios NecessáriosNenhum
Interação do UsuárioNenhuma
ConfidencialidadeAlta
IntegridadeAlta
DisponibilidadeAlta

Por Que Esta Vulnerabilidade Foi Tão Perigosa

Várias características tornaram o CVE-2012-1823 particularmente impactante:

  • Explorável via HTTP.
  • Nenhuma autenticação necessária.
  • Exploração confiável.
  • Vulnerabilidade a nível de interpretador.
  • Afeta todas as aplicações PHP hospedadas.
  • Código de exploração público tornou-se disponível logo após a divulgação.
  • Suportado por frameworks de teste de penetração.
  • Amplamente utilizado em campanhas automatizadas de varredura na Internet.

Sua combinação de facilidade de exploração e impacto severo levou a extensos ataques no mundo real e sua inclusão no catálogo de Vulnerabilidades Conhecidas Exploradas (KEV) da CISA. :contentReference[oaicite:4]{index=4}


Detecção

Administradores devem verificar:

  • Versão do PHP
  • Modo de implantação
  • Presença de php-cgi
  • Configuração do servidor web

Indicadores incluem:

  • Executável CGI exposto via HTTP
  • Diretivas de tempo de execução do PHP inesperadas
  • Requisições suspeitas contendo opções de linha de comando codificadas
  • Requisições sem '=' nas strings de consulta

Ferramentas de varredura de segurança como Nuclei, Nessus, OpenVAS e módulos Metasploit podem detectar configurações vulneráveis. :contentReference[oaicite:5]{index=5}


Mitigação

Mitigações recomendadas incluem:

  • Atualizar o PHP para:
    • 5.3.12 ou mais recente
    • 5.4.2 ou mais recente
  • Desabilitar o modo CGI quando possível.
  • Migrar para PHP-FPM.
  • Restringir o acesso a executáveis php-cgi.
  • Aplicar patches de segurança do fornecedor.
  • Implantar um Firewall de Aplicação Web (WAF) capaz de bloquear tentativas maliciosas de injeção de argumentos CGI.

Linha do Tempo

DataEvento
Maio 2012Vulnerabilidade divulgada publicamente
Maio 2012Correções de segurança lançadas
2012Explorações públicas lançadas
2012Módulo Metasploit publicado
Anos seguintesExploração em massa na Internet observada
AtualContinua a aparecer em varreduras de vulnerabilidades e sistemas legados

Aviso Legal

Baixar ferramenta