
CVE-2019–11043: PHP-FPM Nginx — уязвимость удалённого выполнения кода
CVE-2019–11043 — это уязвимость удаленного выполнения кода (RCE). Она затрагивает PHP-FPM — менеджер процессов FastCGI, который часто используется с веб-серверами Nginx. Ошибка возникает из-за некорректного разбора ограничений буфера в PHP-FPM при обработке запросов через соединение Nginx. Злоумышленник может воспользоваться этим, отправив HTTP-запрос, который можно подделать, что позволит атакующему выполнить код на уязвимом сервере.
Влияние значительное: при успешной эксплуатации возможна полная компрометация системы, что позволяет атакующим: удаленно выполнять команды, утечка идентификационных данных, таких как журналы, учетные записи, пользовательские данные и т.д., а также использование скомпрометированного сервера для последующих атак на организацию, например DDoS-атак или перемещения глубже в заданное сетевое пространство.
Обычно это затрагивает хосты, на которых размещены PHP-приложения в производственных средах с неправильной конфигурацией Nginx-PHP-FPM, что делает угрозу компрометации распространенной и легкой для эксплуатации.
Уязвимость PHP-FPM CVE-2019–11043 была объявлена в октябре 2019 года командой, которая обнаружила ее в ходе аудита безопасности этого программного обеспечения с открытым исходным кодом. Вскоре после этого исследователи создали PoC-эксплойт, демонстрирующий, как с его помощью можно легко добиться удаленного выполнения кода. После раскрытия, но поскольку это была критическая ошибка, требовавшая обновления основных компонентов инфраструктуры (Nginx и PHP), многие серверы оставались открытыми для уязвимости из-за времени, необходимого для внедрения и вступления в силу патчей. Эта ошибка быстро была включена в такие инструменты, как Metasploit, где тестировщики на проникновение могут использовать ее относительно легко.
Уязвимость получила дополнительное внимание из-за простоты эксплуатации, и как только хакер достигает этого, он получает почти полный контроль над системой жертвы. Таким образом, CVE-2019–11043 продолжала эксплуатироваться злоумышленниками в течение нескольких месяцев после раскрытия уязвимости.
CVE-2019–11043 может быть эксплуатирована с помощью этого эксплойта.
python3 CVE-2019-11043.py <target url>
он откроет оболочку для вас
Злоумышленник использует соответствующий URL для отправки поддельного HTTP-запроса к серверу Nginx с целью переполнения заданного буфера. Удаленное выполнение кода: после обработки этого запроса система становится подвержена переполнению памяти, и злоумышленник получает полный контроль над выполнением на системе. Получение доступа: в системной оболочке злоумышленник может выполнить ряд действий, включая загрузку вредоносного ПО, копирование данных и изменение конфигурации сервера.