
Um exploit de PoC para CVE-2017-9841 - Execução Remota de Código (RCE) do PHPUnit
Esta vulnerabilidade afeta as versões do PHPUnit anteriores a 4.8.28 e todas as versões 5.x anteriores a 5.6.3. Ela permite que atacantes executem código PHP arbitrário em servidores onde o PHPUnit está exposto. O problema existe no arquivo eval-stdin.php localizado no diretório Util/PHP do PHPUnit. Quando este arquivo está acessível (tipicamente quando a pasta /vendor está exposta), atacantes podem enviar requisições HTTP POST maliciosas contendo código PHP começando com <?php para executar comandos arbitrários no servidor.