
PoC-эксплойт для CVE-2017-9841 — удаленное выполнение кода (RCE) в PHPUnit
Эта уязвимость затрагивает версии PHPUnit до 4.8.28, а также все версии 5.x до 5.6.3. Она позволяет злоумышленникам выполнять произвольный PHP-код на серверах, где PHPUnit доступен извне. Проблема заключается в файле eval-stdin.php, расположенном в каталоге Util/PHP библиотеки PHPUnit. Когда этот файл доступен (как правило, при открытом доступе к папке /vendor), злоумышленники могут отправлять вредоносные HTTP POST-запросы, содержащие PHP-код, начинающийся с <?php , и выполнять произвольные команды на сервере.