Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-11043-Vulnerability — Практическая лаборатория, воспроизводящая CVE-2019-11043 (RCE в PHP-FPM за nginx), демонстрирующая закрепление через обратный туннель, форензику памяти и анализ сетевого трафика. | Kitploit
Инструменты/GitHubGitHub/magentabear/cve-2019-11043-vulnerability
Криминалистика памятиМеханизмы персистентностиАнализ уязвимостейЭксплуатацияСетевая криминалистикаЭксплуатация веб-приложенийТестирование на ПроникновениеНеправильная Конфигурация

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Обучение и Образование
Red Teaming
Лаборатории и Практика
GitHubmagentabear/cve-2019-11043-vulnerability

CVE-2019-11043-Vulnerability

Практическая лаборатория, воспроизводящая CVE-2019-11043 (RCE в PHP-FPM за nginx), демонстрирующая закрепление через обратный туннель, форензику памяти и анализ сетевого трафика.

Репозиторий
189 месяцев назадЕщё не проверено

Соавторы: Olaf Madejski, Andrew Masone, Nate Desany

Демонстрация эксплуатации обратного туннеля PHP-FPM и закрепления в системе

CVE-2019-11043 — уязвимость обработки пути в Debian PHP-FPM


Обзор проекта

В октябре 2019 года исследователи Debian Security Advisory Эмиль Лернер и Эндрю Данау опубликовали уведомление, предупреждающее сообщество Debian о критической уязвимости в PHP-FPM. Из‑за недостаточной проверки в коде обработки пути PHP-FPM злоумышленники могли манипулировать специально созданными запросами для достижения удалённого произвольного выполнения кода при определённых конфигурациях NGINX + PHP-FPM.

Эта лабораторная работа демонстрирует эксплуатацию:

CVE-2019-11043

Уязвимость, затрагивающая PHP-FPM, работающий за NGINX, которая при срабатывании может позволить злоумышленникам выполнять произвольный код и закрепляться в системе через обратный туннель.

Проект воссоздаёт уязвимую среду, выполняет цепочку эксплойта и оценивает, как злоумышленники достигают закрепления с помощью техник туннелирования в реальных сценариях.


Содержание

Config

  • Содержит файл index.php, который является индексным файлом для docker-контейнера.
  • Содержит исправленную конфигурацию по умолчанию для nginx и использования php-fpm.
  • Содержит уязвимую конфигурацию по умолчанию для nginx и использования php-fpm.

Disk_Images

  • Содержит текстовый файл со ссылкой на Google Drive, где хранятся 2 zip-файла с образами дисков обеих виртуальных машин: хоста (Home) и атакующего.

Screenshots

  • Папка, содержащая скриншоты, сделанные на протяжении всей лабораторной работы и включённые в README.

Supplemental Material

  • README для двух инструментов, используемых для эксплойта, а также docker compose файл для docker-образа.

LogFiles

  • Лог-файлы, собранные с машины атакующего и хоста (Home).
  • Эти файлы включают .pcap-логи, разделённые для удобства использования.
  • Ссылка на дамп памяти; это важно, поскольку эксплойт по своей сути использует переполнение памяти.
  • access, auth, error, faillog, fulllog.zip (журналы journalctl), history, php7.3-fpm (для использования при патчинге уязвимости), syslog и term-логи.

README.md

  • Файл README, который вы сейчас читаете.

Актуальность проекта

Вектор атаки

Эта цепочка атак напрямую соответствует нескольким высокоэффективным техникам MITRE ATT&CK:

MITRE IDНазвание техники
T1071Туннелирование на прикладном уровне
T1572Туннелирование протокола
T1090Прокси / обратный прокси
T1505Серверные компоненты (PHP-FPM)
T1574Перехват потока выполнения

Почему это актуально сегодня

Обратное туннелирование для закрепления — это часто используемая TTP (Tactic, Technique, Procedure — тактика, техника, процедура), применяемая APT-группами, ботнетами и операторами программ-вымогателей. PHP-FPM остаётся широко развёрнутым в производственных средах, а неправильные конфигурации, эксплуатируемые CVE-2019-11043, до сих пор встречаются в реальных условиях.

Это не теоретические абстракции — они отражают точное поведение, задокументированное в активных кампаниях по эксплуатации уязвимостей с участием государственных субъектов и группировок программ-вымогателей.

Несмотря на то что CVE-2019-11043 уже несколько лет, уязвимость продолжает сохранять актуальность из-за следующих современных реалий безопасности:

  • Устаревшие PHP-приложения всё ещё повсюду. Многие организации продолжают использовать устаревшие стеки PHP 5.x/7.x из-за долгосрочных зависимостей веб-приложений, технического долга или страха сломать производственные системы. Такие среды часто остаются без обновлений и уязвимы.

  • NGINX + PHP-FPM — одна из самых распространённых хостинговых архитектур в мире. Это делает уязвимости PHP-FPM чрезвычайно привлекательными для злоумышленников, которые ищут большие и долговечные поверхности атаки.

  • Обратное туннелирование — ключевая техника закрепления в современных угрозах. Такие группы, как Lazarus, APT29, FIN11, и многочисленные операторы программ-вымогателей используют обратные SSH-туннели, WebSocket-туннели и даже PHP-реверс-шеллы для поддержания долгосрочного доступа, не полагаясь на открытые входящие порты.

  • Неправильные конфигурации остаются причиной №1 взломов. Даже при наличии патчей неправильно настроенные блоки NGINX «location» и плохо проверяемые переменные PATH_INFO продолжают подвергать среды эксплуатации.

  • Наборы автоматизации эксплойтов по-прежнему нацелены на эту CVE. Такие инструменты, как автоматические сканеры, ботнеты и IoT-вредоносы, регулярно проверяют уязвимые конфигурации PHP-FPM, поскольку эксплойт приводит к надёжному выполнению кода.

  • Облачные среды расширяют поверхность атаки. Плохо защищённые контейнеры, конфигурации общего хостинга и устаревшие базовые Docker-образы часто содержат незапатченные версии PHP-FPM, что ведёт к быстрому горизонтальному перемещению внутри облачных сетей.

  • Злоумышленники любят «лёгкую добычу». Уязвимость, обеспечивающая удалённое выполнение кода + закрепление на основе туннеля и требующая минимальных навыков, всегда останется целью высокого приоритета.

В сегодняшнем ландшафте угроз, где доминируют постоянный доступ, скрытое туннелирование и слабости цепочки поставок, понимание и демонстрация того, как эксплуатируется CVE-2019-11043, даёт критически важное понимание современных моделей атак и пробелов в защите.


Методология

Окружение

Цель этой лабораторной работы — смоделировать реальную эксплуатацию CVE-2019-11043, критической уязвимости удалённого выполнения кода, затрагивающей PHP-FPM за nginx при определённых конфигурациях. Задача состояла в том, чтобы проанализировать уязвимость, воспроизвести эксплойт в контролируемой виртуальной среде и продемонстрировать риски, связанные с неправильно настроенной веб-инфраструктурой.

Были использованы две виртуальные машины: обе с именем пользователя username и паролем password.

РольМашинаIP-адресНазначение
Цель / жертваUbuntu Server192.168.56.102Уязвимый PHP-FPM сервер с CVE-2019-11043
АтакующийUbuntu Server192.168.56.103Выполняет эксплойт, reverse shell и закрепление

Команды для настройки хоста:

Обновление apt

sudo apt update && sudo apt -y upgrade

Создание контейнера для эксплойта уязвимости.

sudo apt install -y docker.io docker-compose git
git clone https://github.com/vulhub/vulhub.git
cd vulhub/php/CVE-2019-11043
sudo docker-compose up -d

Команды для настройки цели:

Обновление Apt, установка базовых php, python и дополнительных пакетов

sudo apt update
sudo apt install nmap curl wget git python3 python3-pip \
    netcat-traditional net-tools build-essential \
    php ruby ruby-full        
pip3 install requests
sudo apt install golang-go

Загружает инструмент для эксплуатации данной CVE и перемещает терминал для сборки эксплойта.

Скачать инструмент