← volver
CVE-2017-9841criticalbajo ataqueCWE-94

CVE-2017-9841

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 100%
de la publicación al arma923 días
Publicada en NVD27 jun
1ª PoC+923d
CISA KEV+1694d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
33 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-08-15

Apply updates per vendor instructions.

Versiones

Afectadas
composer/phpunit/phpunit >= 4.8.19, < 4.8.28; composer/phpunit/phpunit >= 5.0.10, < 5.6.3
Corregidas en
composer/phpunit/phpunit 4.8.28; composer/phpunit/phpunit 5.6.3
Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Util/PHP/eval-stdin.php in PHPUnit before 4.8.28 and 5.x before 5.6.3 allows remote attackers to execute arbitrary PHP code via HTTP POST data beginning with a "<?php " substring, as demonstrated by an attack on a site with an exposed /vendor folder, i.e., external access to the /vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php URI.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
PoCs públicas encontradas33
exploitdbwww.exploit-db.com/exploits/50702no verificadogithubgithub.com/RandomRobbieBF/phpunit-brute30githubgithub.com/incogbyte/laravel-phpunit-rce-masscaner23githubgithub.com/Chocapikk/CVE-2017-98417githubgithub.com/ludy-dev/PHPUnit_eval-stdin_RCE6githubgithub.com/K3ysTr0K3R/CVE-2017-9841-EXPLOIT6githubgithub.com/MadExploits/PHPunit-Exploit5githubgithub.com/drcrypterdotru/PHPUnit-GoScan4githubgithub.com/MrG3P5/CVE-2017-98414githubgithub.com/akr3ch/CVE-2017-98413githubgithub.com/p1ckzi/CVE-2017-98413githubgithub.com/dream434/CVE-2017-98411githubgithub.com/joelindra/CVE-2017-98411githubgithub.com/mbrasile/CVE-2017-98410githubgithub.com/cyberharsh/Php-unit-CVE-2017-98410githubgithub.com/jax7sec/CVE-2017-98410githubgithub.com/mileticluka1/eval-stdin0githubgithub.com/MR-LeonardoGomes/CVE-2017-98410githubgithub.com/krisdewa/CVE-2017-9841-PHPUnit-Remote-Code-Execution-PoC0vulncheckvulncheck.com/xdb/6435c08ede60no verificadovulncheckvulncheck.com/xdb/2e43500dd68ano verificadovulncheckvulncheck.com/xdb/0ca48238fb60no verificadovulncheckvulncheck.com/xdb/2f94822ef64ano verificadovulncheckvulncheck.com/xdb/7d5cdaa33e78no verificadovulncheckvulncheck.com/xdb/487df0327bceno verificadovulncheckvulncheck.com/xdb/8e4c8dfc7380no verificadovulncheckvulncheck.com/xdb/f2c6ac384408no verificadovulncheckvulncheck.com/xdb/f2a50a4ad68fno verificadovulncheckvulncheck.com/xdb/7a39231796b7no verificadovulncheckvulncheck.com/xdb/dc847405f88eno verificadovulncheckvulncheck.com/xdb/42d8d075303fno verificadovulncheckvulncheck.com/xdb/519ed136afcfno verificadovulncheckvulncheck.com/xdb/e74331211046no verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.