Unknown · Cobalt Strike · CVE-2024-4577
**Nome do Software Vulnerável e Versões Afetadas**
PHP versões 8.1 até 8.1.28
PHP versões 8.2 até 8.2.19
PHP versões 8.3 até 8.3.7
**Descrição**
Um problema de injeção de argumentos existe no módulo PHP CGI no Windows quando utilizado com Apache. A falha ocorre porque a implementação do Windows não considera o comportamento "Best-Fit", no qual certos caracteres Unicode são convertidos para os caracteres ANSI correspondentes mais próximos durante a conversão para funções da API Win32. Atacantes podem enviar requisições HTTP especialmente formuladas contendo sequências de caracteres específicas (como o hífen suave `0xAD`) que são interpretadas erroneamente como opções do PHP. Isso permite que um atacante remoto passe opções arbitrárias para o binário do PHP, potencialmente revelando o código-fonte de scripts ou alcançando a execução remota de código (RCE).
A exploração no mundo real foi observada globalmente, incluindo nos EUA, Reino Unido, Singapura, Indonésia, Taiwan, Hong Kong, Índia, Espanha, Malásia e Japão. Atacantes utilizaram esta falha para implantar o backdoor Msupedge, o Quasar RAT e mineradores de criptomoeda XMRig. Em algumas campanhas, ferramentas como JuicyPotato e plugins do Cobalt Strike TaoWu foram usadas para escalonamento de privilégios e persistência. Uma campanha relatada visando desenvolvedores resultou em 241.764 contas comprometidas.
**Recomendações**
Atualize o PHP para a versão 8.1.29.
Atualize o PHP para a versão 8.2.20.
Atualize o PHP para a versão 8.3.8.
Como mitigação temporária, evite executar o PHP no modo CGI em servidores Windows.