Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-11043 — CVE-2019–11043: PHP-FPM Nginx — уязвимость удалённого выполнения кода | Kitploit
Инструменты/GitHubGitHub/bayazid-bit/cve-2019-11043
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеИнструмент Удаленного Доступа
GitHubbayazid-bit/cve-2019-11043

CVE-2019-11043

CVE-2019–11043: PHP-FPM Nginx — уязвимость удалённого выполнения кода

Репозиторий
25 месяцев назадЕщё не проверено
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2019–11043: Уязвимость удаленного выполнения кода в PHP-FPM Nginx

Описание уязвимости и влияние

CVE-2019–11043 — это уязвимость удаленного выполнения кода (RCE). Она затрагивает PHP-FPM — менеджер процессов FastCGI, который часто используется с веб-серверами Nginx. Ошибка возникает из-за некорректного разбора ограничений буфера в PHP-FPM при обработке запросов через соединение Nginx. Злоумышленник может воспользоваться этим, отправив HTTP-запрос, который можно подделать, что позволит атакующему выполнить код на уязвимом сервере.

Влияние значительное: при успешной эксплуатации возможна полная компрометация системы, что позволяет атакующим: удаленно выполнять команды, утечка идентификационных данных, таких как журналы, учетные записи, пользовательские данные и т.д., а также использование скомпрометированного сервера для последующих атак на организацию, например DDoS-атак или перемещения глубже в заданное сетевое пространство.

Обычно это затрагивает хосты, на которых размещены PHP-приложения в производственных средах с неправильной конфигурацией Nginx-PHP-FPM, что делает угрозу компрометации распространенной и легкой для эксплуатации.

Жизненный цикл уязвимости и тенденции

Уязвимость PHP-FPM CVE-2019–11043 была объявлена в октябре 2019 года командой, которая обнаружила ее в ходе аудита безопасности этого программного обеспечения с открытым исходным кодом. Вскоре после этого исследователи создали PoC-эксплойт, демонстрирующий, как с его помощью можно легко добиться удаленного выполнения кода. После раскрытия, но поскольку это была критическая ошибка, требовавшая обновления основных компонентов инфраструктуры (Nginx и PHP), многие серверы оставались открытыми для уязвимости из-за времени, необходимого для внедрения и вступления в силу патчей. Эта ошибка быстро была включена в такие инструменты, как Metasploit, где тестировщики на проникновение могут использовать ее относительно легко.

Уязвимость получила дополнительное внимание из-за простоты эксплуатации, и как только хакер достигает этого, он получает почти полный контроль над системой жертвы. Таким образом, CVE-2019–11043 продолжала эксплуатироваться злоумышленниками в течение нескольких месяцев после раскрытия уязвимости.

Демонстрация эксплуатации

CVE-2019–11043 может быть эксплуатирована с помощью этого эксплойта.

root@kitploit:~
python3 CVE-2019-11043.py <target url>

он откроет оболочку для вас

Разработка эксплойта:

Злоумышленник использует соответствующий URL для отправки поддельного HTTP-запроса к серверу Nginx с целью переполнения заданного буфера. Удаленное выполнение кода: после обработки этого запроса система становится подвержена переполнению памяти, и злоумышленник получает полный контроль над выполнением на системе. Получение доступа: в системной оболочке злоумышленник может выполнить ряд действий, включая загрузку вредоносного ПО, копирование данных и изменение конфигурации сервера.

Скачать инструмент