PT-2024-4006 · Php+5 · Php+5

Orangetw

·

Publicado

2023-12-19

·

Atualizado

2026-06-12

·

CVE-2024-4577

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas PHP versões 8.1.0 até 8.1.28 PHP versões 8.2.0 até 8.2.19 PHP versões 8.3.0 até 8.3.7
Descrição Um problema de injeção de argumentos existe no PHP ao usar Apache e PHP-CGI no Windows. A falha ocorre porque a implementação do PHP no Windows não considera o comportamento "Best-Fit", no qual caracteres Unicode são convertidos para os caracteres ANSI correspondentes mais próximos com base em páginas de código específicas do sistema. Um invasor remoto pode enviar solicitações HTTP especialmente formatadas contendo sequências de caracteres específicas que o módulo PHP CGI interpreta incorretamente como opções do PHP. Isso permite que o invasor passe argumentos para o binário do PHP, podendo revelar o código-fonte de scripts ou alcançar a execução remota de código (RCE).
A exploração no mundo real foi observada globalmente, incluindo Japão, Taiwan, Hong Kong, EUA, Reino Unido, Singapura, Indonésia, Índia, Espanha e Malásia. Invasores utilizaram essa falha para implantar o backdoor Msupedge, o Quasar RAT e mineradores de criptomoedas XMRig. Em algumas campanhas, como a campanha Contagious Interview direcionada a desenvolvedores, esta vulnerabilidade foi encontrada em configurações de servidor XAMPP. Também foram observados invasores utilizando ferramentas como JuicyPotato para escalonamento de privilégios e plugins Cobalt Strike TaoWu para criar serviços maliciosos.
Recomendações Atualizar a versão do PHP 8.1.x para 8.1.29. Atualizar a versão do PHP 8.2.x para 8.2.20. Atualizar a versão do PHP 8.3.x para 8.3.8. Como mitigação temporária, evite executar o PHP no modo CGI.

Exploit

Correção

DoS

RCE

LPE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2023_7877
ALSA-2024_10949
ALSA-2024_10950
ALSA-2024_10951
ALSA-2024_10952
ALSA-2024_2447
ALSA-2025_15687
ALSA-2025_16880
ALSA-2025_4263
ALSA-2025_7432
ALT-PU-2024-13731
ALT-PU-2024-16480
ALT-PU-2024-8853
ALT-PU-2024-8859
ALT-PU-2024-8861
ALT-PU-2024-9191
ALT-PU-2024-9193
AZL-42424
AZL-42433
BDU:2024-04432
BIT-LIBPHP-2024-4577
BIT-PHP-2024-4577
BIT-PHP-MIN-2024-4577
CVE-2024-4577
GHSA-3QGC-JRRR-25JV
OPENSUSE-SU-2024:14376-1

Produtos afetados

Alt Linux
Apache
Cobalt Strike
Php
Red Os
Xampp