← voltar
CVE-2017-9841

CVE-2017-9841

CVSS 9.8 CRITICALEPSS 100.0%● KEVCWE-94
Em resumo

O arquivo eval-stdin.php do PHPUnit permite que atacantes executem código PHP malicioso enviando requisições HTTP POST. Isto é crítico porque dá controle total do servidor a qualquer pessoa que acesse o arquivo exposto.

Detalhe técnico

Vulnerabilidade de execução remota de código nas versões do PHPUnit anteriores a 4.8.28 e 5.x anteriores a 5.6.3, localizada no script utilitário eval-stdin.php que avalia inseguramente código PHP a partir de dados POST. Um atacante não autenticado pode explorar isso se o diretório /vendor for acessível publicamente, conseguindo execução de código arbitrário no servidor com os privilégios do processo web.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Util/PHP/eval-stdin.php in PHPUnit before 4.8.28 and 5.x before 5.6.3 allows remote attackers to execute arbitrary PHP code via HTTP POST data beginning with a "<?php " substring, as demonstrated by an attack on a site with an exposed /vendor folder, i.e., external access to the /vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php URI.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →