Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
PHPUnit-GoScan — PHPUnit CVE-2017-9841 Scanner in Go – 简洁高效。 | Kitploit
工具/GitHubGitHub/drcrypterdotru/phpunit-goscan
侦察漏洞扫描器漏洞利用Web应用程序漏洞利用信息收集渗透测试
GitHubdrcrypterdotru/phpunit-goscan

PHPUnit-GoScan

PHPUnit CVE-2017-9841 Scanner in Go – 简洁高效。

查看仓库
411个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🛡️ PHPUnit Go 扫描器 (CVE-2017-9841)

一个用 Go 编写的高速多线程扫描器,用于检测 PHPUnit 中暴露且易受攻击的 eval-stdin.php 端点(CVE-2017-9841)。支持跨多个域并行扫描,并自动检测协议。


🖼 演示截图

demo


🔍 CVE-2017-9841 摘要

CVE-2017-9841 是 PHPUnit 中的一个严重远程代码执行 (RCE) 漏洞,由 eval-stdin.php 脚本的公开暴露引起。
攻击者可通过向该端点发送精心构造的输入,在服务器上执行任意 PHP 代码。

受影响版本:

  • PHPUnit ≤ 4.8.28
  • PHPUnit ≤ 5.6.2

常见易受攻击路径:

root@kitploit:~
/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php

⚙️ 功能特性

  • ✅ 检测暴露的 eval-stdin.php 文件(使用多种常见路径)
  • ✅ 自动检测 HTTP/HTTPS 协议
  • ✅ 通过 -t 标志进行高速多线程扫描
  • ✅ 清晰分类的输出结果文件
  • ✅ 无需第三方依赖——仅需 Go

🚀 使用方法

🔧 命令行执行

root@kitploit:~
go run PHPUnit_GoScan.go -l list.txt -t 20

或使用预编译的二进制文件:

在 Linux 上:

root@kitploit:~
chmod +x PHPUnit_GoScan_amd64_linux
./PHPUnit_GoScan_amd64_linux -l list.txt -t 20

在 Windows 上:

root@kitploit:~
PHPUnit_GoScan_amd64_windows.exe -l list.txt -t 20

📌 参数说明

标志描述
-l输入文件路径,每行一个域名
-t并发线程数(默认:10,推荐:20)

📁 输入文件:list.txt

示例域名列表:

root@kitploit:~
example.com
http://target.org
https://vulnerable.site/
testdomain.net
  • 支持裸域名和完整 URL
  • 如果缺少协议,会自动添加

🔎 扫描路径

扫描器检查以下常见易受攻击路径:

root@kitploit:~
/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php
/phpunit/phpunit/src/Util/PHP/eval-stdin.php
/phpunit/src/Util/PHP/eval-stdin.php

您可以在 Go 源代码文件的 PHPUnit_PayloadList 部分自定义这些路径。


📦 输出文件

扫描后,结果将写入以下文件:

文件名描述
Domain_Online.txt返回 HTTP 200 响应的域名
PHPUnit_Injected.txt确认易受 CVE-2017-9841 攻击的域名

🧪 控制台输出示例

root@kitploit:~
[1/100] [Domain Online]     ==> https://target.com
[1/100] [PHPUnit == PWNED]  ==> https://target.com/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php

[5/100] [Domain Offline]    ==> http://dead.site
[6/100] [Fail Injection]    ==> https://clean.site

📥 下载预构建二进制文件

平台文件名
LinuxPHPUnit_GoScan_amd64_linux
WindowsPHPUnit_GoScan_amd64_windows.exe

🛠 在 Linux 上:
执行前运行 chmod +x PHPUnit_GoScan_amd64_linux。


⚠️ 法律警告

本工具仅供教育和授权安全测试使用。
请不要扫描您不拥有或未经许可测试的域名。
未经授权使用可能违法,并依据适用法律受到处罚。


✍️ 作者

由 DRCrypter.ru 开发
Telegram:@drcrypterd0tru
GitHub:@drcrypterdotru


📘 许可证

MIT 许可证 — 可自由使用、修改和分发。
链接:

  • 源代码:PHPUnit_GoScan.go
  • Linux 二进制文件
  • Windows 二进制文件
下载工具