Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PHP-8.1.0-dev-Backdoor — Backdoor User-Agentt do PHP 8.1.0-dev para Execução Remota de Código (RCE) | Kitploit
Ferramentas/GitHubGitHub/k3ystr0k3r/php-8.1.0-dev-backdoor
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebSegurança da Cadeia de SuprimentosDesenvolvimento de Payloads
GitHubk3ystr0k3r/php-8.1.0-dev-backdoor

PHP-8.1.0-dev-Backdoor

Backdoor User-Agentt do PHP 8.1.0-dev para Execução Remota de Código (RCE)

Ver Repositório
119há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Backdoor User-Agentt do PHP 8.1.0-dev – Execução Remota de Código (RCE)

Gravidade: Crítica (Equivalente CVSS: 10.0)

Tipo de Vulnerabilidade: Backdoor de Supply Chain / Execução Remota de Código (RCE)

Software Afetado: PHP 8.1.0-dev (Apenas Build de Desenvolvimento)

Vetor de Ataque: Remoto (Não Autenticado)

Autenticação Necessária: Não

Interação do Usuário: Nenhuma

Impacto: Comprometimento Total do Sistema


Visão Geral

O Backdoor User-Agentt do PHP 8.1.0-dev é um dos comprometimentos de supply chain mais infames da história do software de código aberto. Diferentemente das vulnerabilidades tradicionais que surgem de erros de programação, este problema resultou de código malicioso inserido intencionalmente no repositório oficial do código-fonte do PHP.

O backdoor apareceu em snapshots de desenvolvimento do PHP 8.1.0-dev durante março de 2021, depois que atacantes comprometeram com sucesso a infraestrutura Git do PHP. Os commits maliciosos se passaram por mantenedores confiáveis do PHP e introduziram um mecanismo oculto capaz de executar código PHP arbitrário sempre que um cabeçalho HTTP especialmente criado fosse recebido.

Embora o backdoor tenha existido apenas brevemente antes de ser descoberto e removido, qualquer servidor que implantasse um dos builds de desenvolvimento comprometidos ficava instantaneamente vulnerável a Execução Remota de Código (RCE) não autenticada.

Esse incidente mudou fundamentalmente o fluxo de trabalho de desenvolvimento do PHP e, em última análise, levou à migração do repositório de código-fonte do PHP para fora de sua infraestrutura Git auto-hospedada. :contentReference[oaicite:0]{index=0}


Por Que Esta Vulnerabilidade É Única

A maioria das vulnerabilidades de Execução Remota de Código se origina de:

  • Estouros de buffer
  • Erros de validação de entrada
  • Corrupção de memória
  • Falhas de lógica

Esta vulnerabilidade era diferente.

Não era um bug de codificação.

Era um backdoor deliberadamente plantado escondido dentro do código-fonte legítimo do PHP.

Em vez de explorar uma fraqueza existente, os atacantes modificaram o próprio PHP para executar código PHP arbitrário fornecido por qualquer pessoa que fizesse uma requisição HTTP.

Isso faz deste incidente um dos exemplos mais conhecidos de um ataque à cadeia de suprimentos de software.


Histórico

Em 28 de março de 2021, dois commits suspeitos apareceram no repositório Git do PHP.

Ambos os commits pareciam ter vindo de mantenedores conhecidos do PHP.

Inicialmente, pareciam inofensivos.

As mensagens dos commits pareciam correções comuns de erros de digitação.

No entanto, pesquisadores rapidamente notaram um código suspeito adicionado ao interpretador do PHP.

O código inserido procurava, nas requisições HTTP recebidas, um cabeçalho personalizado:

User-Agentt

Observe o "t" extra.

Essa diferença sutil na grafia ajudou a esconder o backdoor durante uma revisão casual.

Se o cabeçalho começasse com a string de gatilho:

zerodium

O PHP executaria imediatamente tudo o que viesse em seguida usando:

zend_eval_string()

Isso efetivamente permitia que qualquer pessoa executasse código PHP arbitrário remotamente.

Os commits maliciosos foram removidos poucas horas após a descoberta. A investigação indicou posteriormente que os atacantes haviam comprometido a infraestrutura Git do PHP, em vez de obter legitimamente as chaves de assinatura dos mantenedores. :contentReference[oaicite:1]{index=1}


Causa Raiz

O código inserido realizava, aproximadamente, a seguinte lógica:

Incoming HTTP Request
          │
          ▼
Read User-Agentt Header
          │
          ▼
Does header start with "zerodium"?
          │
      Yes ▼
Execute remaining text as PHP
          │
          ▼
Attacker gains Remote Code Execution

Em vez de tratar o cabeçalho como metadados inofensivos, o PHP o avaliava diretamente como código PHP executável.


Detalhamento Técnico

Normalmente, uma requisição HTTP contém cabeçalhos semelhantes a:

GET / HTTP/1.1

Host: example.com

User-Agent: Mozilla Firefox

A versão comprometida do PHP também processava:

User-Agentt:

Se o valor começasse com:

zerodium

O PHP chamava:

zend_eval_string()

O conteúdo restante tornava-se PHP executável.

Conceitualmente:

User-Agentt:

zerodium
        │
        ▼
zend_eval_string(payload)
        │
        ▼
Remote Code Execution

Fluxo de Ataque

Attacker
    │
    │ HTTP Request
    ▼

GET /

User-Agentt: zerodiumsystem("id");

    │
    ▼

PHP 8.1.0-dev

    │
    ▼

Backdoor Triggered

    │
    ▼

system("id")

    │
    ▼

Command Executed

    │
    ▼

Output Returned

Sem autenticação.

Sem sessão.

Sem credenciais.

Uma única requisição HTTP era suficiente.


Por Que "User-Agentt"?

Os atacantes escolheram intencionalmente

User-Agentt

em vez de

User-Agent

porque:

  • parecia quase idêntico
  • escaparia de uma revisão casual
  • a maioria dos desenvolvedores ignora cabeçalhos HTTP desconhecidos
  • os aplicativos existentes continuariam funcionando normalmente

Esse pequeno erro de digitação escondia um backdoor completo de execução remota de código.


Versões Afetadas

Apenas:

PHP 8.1.0-dev

Especificamente os snapshots de desenvolvimento comprometidos publicados durante o incidente de março de 2021.

Versões estáveis, como:

  • PHP 7.x
  • PHP 8.0
  • PHP 8.1 Stable

nunca foram afetadas.


Requisitos do Ataque

O atacante precisava apenas de:

  • Acesso à rede
  • Conectividade HTTP
  • Um servidor PHP 8.1.0-dev vulnerável

Sem autenticação.

Sem força bruta.

Sem login.

Sem acesso prévio.


Impacto

A exploração bem-sucedida permite que os atacantes:

  • Executar comandos arbitrários do sistema operacional
  • Executar código PHP arbitrário
  • Ler arquivos sensíveis
  • Modificar aplicações web
  • Fazer upload de web shells
  • Instalar backdoors persistentes
  • Despejar bancos de dados
  • Roubar credenciais
  • Escalar privilégios
  • Pivotar para redes internas mais profundas
  • Comprometer completamente o host afetado

Na prática, essa vulnerabilidade resulta em comprometimento total do servidor.


Mapeamento MITRE ATT&CK

TécnicaDescrição
T1195Comprometimento da Cadeia de Suprimentos
T1059Interpretador de Comandos e Scripts
T1505Componente de Software de Servidor
T1105Transferência de Ferramenta de Entrada
T1071Protocolo de Camada de Aplicação
T1106API Nativa
T1055Injeção de Processo (possível pós-exploração)
T1027Arquivos ou Informações Ofuscados

Detecção

Os administradores devem investigar imediatamente sistemas que exponham:

PHP/8.1.0-dev

em cabeçalhos de resposta, como:

X-Powered-By:

PHP/8.1.0-dev

Os logs HTTP também devem ser examinados em busca de requisições suspeitas contendo:

User-Agentt

ou

zerodium

Muitos sistemas de detecção de intrusão e produtos IPS agora incluem assinaturas especificamente para esse padrão de ataque. :contentReference[oaicite:2]{index=2}


Indicadores de Comprometimento (IOCs)

Possíveis indicadores incluem:

  • Requisições contendo User-Agentt
  • Valores de cabeçalho começando com zerodium
  • Execução inesperada de comandos
  • Arquivos PHP desconhecidos
  • Novas web shells
  • Processos filhos suspeitos iniciados pelo PHP
  • Conexões de rede de saída inexplicáveis

Complexidade da Exploração

PropriedadeValor
AutenticaçãoNenhuma
Interação do UsuárioNenhuma
ComplexidadeMuito Baixa
Privilégios NecessáriosNenhum
RemotoSim

Esta é considerada uma das vulnerabilidades de Execução Remota de Código mais fáceis de explorar, pois o atacante simplesmente envia uma requisição HTTP especialmente criada.


Baixar ferramenta