← voltar
CVE-2012-1823

CVE-2012-1823

CVSS 9.8 CRITICALEPSS 100.0%● KEVCWE-77
Em resumo

PHP-CGI não processa corretamente strings de consulta sem sinal de igualdade, permitindo que invasores injetem opções de linha de comando que executam código arbitrário no servidor.

Detalhe técnico

O CVE-2012-1823 afeta PHP configurado como CGI ao processar query strings sem o caractere '='. A vulnerabilidade ocorre no tratamento inadequado do caso 'd' em php_getopt, permitindo que atacantes remotos injetem opções arbitrárias de linha de comando através de query strings malformadas, resultando em execução de código arbitrário.

Resumo gerado e traduzido por IA a partir da descrição oficial.
sapi/cgi/cgi_main.c in PHP before 5.3.12 and 5.4.x before 5.4.2, when configured as a CGI script (aka php-cgi), does not properly handle query strings that lack an = (equals sign) character, which allows remote attackers to execute arbitrary code by placing command-line options in the query string, related to lack of skipping a certain php_getopt for the 'd' case.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →