
CVE-2024-4577 é uma vulnerabilidade crítica no PHP que afeta configurações CGI, permitindo que atacantes executem comandos arbitrários através de parâmetros de URL criados.
Orange Tsi 🍊
Esta vulnerabilidade foi encontrada por Orange Tsai (@orange_8361) da DEVCORE (@d3vc0r3). Certifique-se de seguir sua pesquisa excepcional; nosso papel foi apenas recriar e desenvolver o exploit para esta questão. Alerta de Segurança: CVE-2024-4577 Vulnerabilidade de Injeção de Argumento PHP CGI
Visão Geral CVE-2024-4577 é uma vulnerabilidade crítica no PHP que afeta configurações CGI, permitindo que atacantes executem comandos arbitrários através de parâmetros de URL manipulados.
Versões Afetadas PHP 8.3 < 8.3.8 PHP 8.2 < 8.2.20 PHP 8.1 < 8.1.29
Vetor de Ataque Atacantes podem explorar isso enviando requisições especialmente manipuladas para o script PHP CGI, injetando parâmetros maliciosos para executar comandos arbitrários. Isso pode levar ao comprometimento total do sistema.
Mitigação
Como Usar Script Python Instale a biblioteca requests:
pip install requests
Execute o script:
python test_cgi_vulnerability.py
Insira a URL para testar quando solicitado.
Script Go Certifique-se de que o Go está instalado no seu sistema. Execute o script:
go run test_cgi_vulnerability.go
Insira a URL para testar quando solicitado. Notas Esses scripts verificam a vulnerabilidade enviando payloads inofensivos e examinando a resposta. Certifique-se de ter permissão para testar o servidor alvo. Ajuste os payloads ou URLs conforme necessário para sua configuração específica. Instale a biblioteca requests:
pip install requests
Execute o script:
python test_cgi_vulnerability.py
Insira a URL para testar quando solicitado.
Script Go Execute o script:
go run test_cgi_vulnerability.go
Insira a URL para testar quando solicitado. Notas Esses scripts verificam a vulnerabilidade enviando payloads inofensivos e examinando a resposta. Certifique-se de ter permissão para testar o servidor alvo. Ajuste os payloads ou URLs conforme necessário para sua configuração específica.