← volver
CVE-2017-9841

CVE-2017-9841

CVSS 9.8 CRITICALEPSS 100.0%● KEVCWE-94
En resumen

El archivo eval-stdin.php de PHPUnit permite que atacantes ejecuten código PHP arbitrario enviando solicitudes HTTP POST especialmente diseñadas. Esto es crítico porque otorga control total del servidor a cualquiera que pueda acceder al archivo expuesto.

Detalle técnico

Una vulnerabilidad de ejecución remota de código en PHPUnit versiones anteriores a 4.8.28 y 5.x anteriores a 5.6.3 existe en el script utilitario eval-stdin.php, que evalúa inseguramente código PHP desde datos POST. Un atacante no autenticado puede explotar esto si el directorio /vendor es accesible públicamente, logrando ejecución de código arbitrario en el servidor con los privilegios del proceso web.

Resumen generado y traducido por IA a partir de la descripción oficial.
Util/PHP/eval-stdin.php in PHPUnit before 4.8.28 and 5.x before 5.6.3 allows remote attackers to execute arbitrary PHP code via HTTP POST data beginning with a "<?php " substring, as demonstrated by an attack on a site with an exposed /vendor folder, i.e., external access to the /vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php URI.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →