Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PHP-8.1.0-dev-Backdoor — Backdoor User-Agentt do PHP 8.1.0-dev para Execução Remota de Código (RCE) | Kitploit
Ferramentas/GitHubGitHub/k3ystr0k3r/php-8.1.0-dev-backdoor
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebSegurança da Cadeia de SuprimentosDesenvolvimento de Payloads
GitHubk3ystr0k3r/php-8.1.0-dev-backdoor

PHP-8.1.0-dev-Backdoor

Backdoor User-Agentt do PHP 8.1.0-dev para Execução Remota de Código (RCE)

Ver Repositório
11há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Backdoor User-Agentt do PHP 8.1.0-dev – Execução Remota de Código (RCE)

Gravidade: Crítica (Equivalente CVSS: 10.0)

Tipo de Vulnerabilidade: Backdoor de Supply Chain / Execução Remota de Código (RCE)

Software Afetado: PHP 8.1.0-dev (Apenas Build de Desenvolvimento)

Vetor de Ataque: Remoto (Não Autenticado)

Autenticação Necessária: Não

Interação do Usuário: Nenhuma

Impacto: Comprometimento Total do Sistema


Visão Geral

O Backdoor User-Agentt do PHP 8.1.0-dev é um dos comprometimentos de supply chain mais infames da história do software de código aberto. Diferentemente das vulnerabilidades tradicionais que surgem de erros de programação, este problema resultou de código malicioso inserido intencionalmente no repositório oficial do código-fonte do PHP.

O backdoor apareceu em snapshots de desenvolvimento do PHP 8.1.0-dev durante março de 2021, depois que atacantes comprometeram com sucesso a infraestrutura Git do PHP. Os commits maliciosos se passaram por mantenedores confiáveis do PHP e introduziram um mecanismo oculto capaz de executar código PHP arbitrário sempre que um cabeçalho HTTP especialmente criado fosse recebido.

Embora o backdoor tenha existido apenas brevemente antes de ser descoberto e removido, qualquer servidor que implantasse um dos builds de desenvolvimento comprometidos ficava instantaneamente vulnerável a Execução Remota de Código (RCE) não autenticada.

Esse incidente mudou fundamentalmente o fluxo de trabalho de desenvolvimento do PHP e, em última análise, levou à migração do repositório de código-fonte do PHP para fora de sua infraestrutura Git auto-hospedada. :contentReference[oaicite:0]{index=0}


Por Que Esta Vulnerabilidade É Única

A maioria das vulnerabilidades de Execução Remota de Código se origina de:

  • Estouros de buffer
  • Erros de validação de entrada
  • Corrupção de memória
  • Falhas de lógica

Esta vulnerabilidade era diferente.

Não era um bug de codificação.

Era um backdoor deliberadamente plantado escondido dentro do código-fonte legítimo do PHP.

Em vez de explorar uma fraqueza existente, os atacantes modificaram o próprio PHP para executar código PHP arbitrário fornecido por qualquer pessoa que fizesse uma requisição HTTP.

Isso faz deste incidente um dos exemplos mais conhecidos de um ataque à cadeia de suprimentos de software.


Histórico

Em 28 de março de 2021, dois commits suspeitos apareceram no repositório Git do PHP.

Ambos os commits pareciam ter vindo de mantenedores conhecidos do PHP.

Inicialmente, pareciam inofensivos.

As mensagens dos commits pareciam correções comuns de erros de digitação.

No entanto, pesquisadores rapidamente notaram um código suspeito adicionado ao interpretador do PHP.

O código inserido procurava, nas requisições HTTP recebidas, um cabeçalho personalizado:

root@kitploit:~
User-Agentt

Observe o "t" extra.

Essa diferença sutil na grafia ajudou a esconder o backdoor durante uma revisão casual.

Se o cabeçalho começasse com a string de gatilho:

root@kitploit:~
zerodium

O PHP executaria imediatamente tudo o que viesse em seguida usando:

root@kitploit:~
zend_eval_string()

Isso efetivamente permitia que qualquer pessoa executasse código PHP arbitrário remotamente.

Os commits maliciosos foram removidos poucas horas após a descoberta. A investigação indicou posteriormente que os atacantes haviam comprometido a infraestrutura Git do PHP, em vez de obter legitimamente as chaves de assinatura dos mantenedores. :contentReference[oaicite:1]{index=1}


Causa Raiz

O código inserido realizava, aproximadamente, a seguinte lógica:

root@kitploit:~
Incoming HTTP Request
          │
          ▼
Read User-Agentt Header
          │
          ▼
Does header start with "zerodium"?
          │
      Yes ▼
Execute remaining text as PHP
          │
          ▼
Attacker gains Remote Code Execution

Em vez de tratar o cabeçalho como metadados inofensivos, o PHP o avaliava diretamente como código PHP executável.


Detalhamento Técnico

Normalmente, uma requisição HTTP contém cabeçalhos semelhantes a:

root@kitploit:~
GET / HTTP/1.1

Host: example.com

User-Agent: Mozilla Firefox

A versão comprometida do PHP também processava:

root@kitploit:~
User-Agentt:

Se o valor começasse com:

root@kitploit:~
zerodium

O PHP chamava:

root@kitploit:~
zend_eval_string()

O conteúdo restante tornava-se PHP executável.

Conceitualmente:

root@kitploit:~
User-Agentt:

zerodium
        │
        ▼
zend_eval_string(payload)
        │
        ▼
Remote Code Execution

Fluxo de Ataque

root@kitploit:~
Attacker
    │
    │ HTTP Request
    ▼

GET /

User-Agentt: zerodiumsystem("id");

    │
    ▼

PHP 8.1.0-dev

    │
    ▼

Backdoor Triggered

    │
    ▼

system("id")

    │
    ▼

Command Executed

    │
    ▼

Output Returned

Sem autenticação.

Sem sessão.

Sem credenciais.

Uma única requisição HTTP era suficiente.


Por Que "User-Agentt"?

Os atacantes escolheram intencionalmente

root@kitploit:~
User-Agentt

em vez de

root@kitploit:~
User-Agent

porque:

  • parecia quase idêntico
  • escaparia de uma revisão casual
  • a maioria dos desenvolvedores ignora cabeçalhos HTTP desconhecidos
  • os aplicativos existentes continuariam funcionando normalmente

Esse pequeno erro de digitação escondia um backdoor completo de execução remota de código.


Versões Afetadas

Apenas:

root@kitploit:~
PHP 8.1.0-dev

Especificamente os snapshots de desenvolvimento comprometidos publicados durante o incidente de março de 2021.

Versões estáveis, como:

  • PHP 7.x
  • PHP 8.0
  • PHP 8.1 Stable

nunca foram afetadas.


Requisitos do Ataque

O atacante precisava apenas de:

  • Acesso à rede
  • Conectividade HTTP
  • Um servidor PHP 8.1.0-dev vulnerável

Sem autenticação.

Sem força bruta.

Sem login.

Sem acesso prévio.


Impacto

A exploração bem-sucedida permite que os atacantes:

  • Executar comandos arbitrários do sistema operacional
  • Executar código PHP arbitrário
  • Ler arquivos sensíveis
  • Modificar aplicações web
  • Fazer upload de web shells
  • Instalar backdoors persistentes
  • Despejar bancos de dados
  • Roubar credenciais
  • Escalar privilégios
  • Pivotar para redes internas mais profundas
  • Comprometer completamente o host afetado

Na prática, essa vulnerabilidade resulta em comprometimento total do servidor.


Mapeamento MITRE ATT&CK


Detecção

Os administradores devem investigar imediatamente sistemas que exponham:

root@kitploit:~
PHP/8.1.0-dev

em cabeçalhos de resposta, como:

root@kitploit:~
X-Powered-By:

PHP/8.1.0-dev

Os logs HTTP também devem ser examinados em busca de requisições suspeitas contendo:

root@kitploit:~
User-Agentt

ou

root@kitploit:~
zerodium

Muitos sistemas de detecção de intrusão e produtos IPS agora incluem assinaturas especificamente para esse padrão de ataque. :contentReference[oaicite:2]{index=2}


Indicadores de Comprometimento (IOCs)

Possíveis indicadores incluem:

  • Requisições contendo User-Agentt
  • Valores de cabeçalho começando com zerodium
  • Execução inesperada de comandos
  • Arquivos PHP desconhecidos
  • Novas web shells
  • Processos filhos suspeitos iniciados pelo PHP
  • Conexões de rede de saída inexplicáveis

Complexidade da Exploração

PropriedadeValor
AutenticaçãoNenhuma
Interação do UsuárioNenhuma
ComplexidadeMuito Baixa
Privilégios Necessários

Esta é considerada uma das vulnerabilidades de Execução Remota de Código mais fáceis de explorar, pois o atacante simplesmente envia uma requisição HTTP especialmente criada.


Mitigação

Nunca implante snapshots de desenvolvimento do PHP em sistemas de produção.

Se um servidor for encontrado executando o build comprometido:

  1. Remova a versão vulnerável imediatamente.
  2. Atualize para uma versão estável do PHP.
  3. Considere que houve comprometimento total.
  4. Rotacione todas as credenciais.
  5. Audite em busca de web shells.
  6. Revise os logs de autenticação.
  7. Inspecione tarefas agendadas e mecanismos de persistência.
  8. Reconstrua o servidor se o comprometimento não puder ser descartado.

Lições de Segurança

Este incidente demonstrou várias lições importantes:

  • Builds de desenvolvimento nunca devem ser expostos publicamente.
  • Cadeias de suprimentos de software são alvos de ataque de alto valor.
  • A assinatura de código e a segurança da infraestrutura são críticas.
  • Repositórios de código-fonte exigem monitoramento contínuo.
  • Pequenas alterações de código podem esconder vulnerabilidades catastróficas.
  • A confiança no software upstream deve ser sempre verificada.

O comprometimento acelerou mudanças na infraestrutura de desenvolvimento do PHP e destacou a crescente importância da segurança da cadeia de suprimentos de software em todo o setor. :contentReference[oaicite:3]{index=3}


Referências

  • Discussão no PHP Internals sobre os commits maliciosos
  • Relatórios do incidente no repositório de código-fonte do PHP
  • Lançamento do exploit no Packet Storm Security
  • Assinatura IPS do Juniper Threat Labs
  • Análises técnicas da comunidade
  • Pesquisas públicas sobre exploits

Conclusão

O Backdoor User-Agentt do PHP 8.1.0-dev continua sendo um dos exemplos mais significativos de um ataque à cadeia de suprimentos de software afetando um grande projeto de código aberto. Em vez de explorar uma falha de programação, os atacantes inseriram um backdoor oculto diretamente no código-fonte da linguagem, permitindo a execução remota não autenticada de código PHP arbitrário por meio de um cabeçalho HTTP User-Agentt especialmente criado. Embora os snapshots de desenvolvimento comprometidos tenham sido rapidamente removidos e nenhuma versão estável do PHP tenha sido afetada, o incidente ressaltou a importância crítica de proteger a infraestrutura de desenvolvimento de software, verificar a procedência do código e evitar a implantação de builds de desenvolvimento em ambientes de produção. Hoje, a vulnerabilidade é amplamente estudada como um caso marcante na segurança da cadeia de suprimentos e serve como um lembrete de que a integridade do processo de build de software é tão importante quanto a segurança do próprio código.

Baixar ferramenta
TécnicaDescrição
T1195Comprometimento da Cadeia de Suprimentos
T1059Interpretador de Comandos e Scripts
T1505Componente de Software de Servidor
T1105Transferência de Ferramenta de Entrada
T1071Protocolo de Camada de Aplicação
T1106API Nativa
T1055Injeção de Processo (possível pós-exploração)
T1027Arquivos ou Informações Ofuscados
Nenhum
RemotoSim