跳到主要内容

超危

PHP-CGI代码执行漏洞

2024-06-09 19:42:36 公开 ,2026-02-28 01:33:53 更新

  • CISA KEV
  • 关键漏洞
  • 勒索软件漏洞
  • APT漏洞
  • CWE Top 25 (2023)
  • 无需认证
  • 远程
  • 公开PoC
  • 开源组件漏洞
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-78 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2024-06-15 11:55:28

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8
CVSS v4.0 向量
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVSS v4.0 风险值
9.3

详细信息

漏洞类型
操作系统命令注入
漏洞描述
在PHP 8.1.* -8.1.29版本、8.2.* -8.2.20版本、8.3.* -8.3.8版本中,在Windows上使用Apache和PHP-CGI时,如果系统设置为使用某些代码页,则Windows可能会使用Best-Fit行为来替换Win32 API函数的命令行中的字符。PHP CGI模块可能会将这些字符误解为PHP选项,这可能允许恶意用户将选项传递给正在运行的PHP二进制文件,从而泄露脚本的源代码、在服务器上运行任意PHP代码等。此漏洞是CVE-2012-1823的补丁绕过。
修复建议
升级到PHP网站提供的最新版本的PHP(8.1.29,8.2.20,8.3.8或更高版本)。参考链接: https://www.php.net/ChangeLog-8.php

参考链接