CVE-2017-9841

KEV
🔴 Łataj teraz

Wykonanie kodu PHP w PHPUnit umożliwia zdalnym atakującym uruchomienie dowolnego kodu.

CVSS
9.8
EPSS
94.2%
Exploit
weaponized
Vendor
phpunit_project
Opis źródłowy (NVD)

Util/PHP/eval-stdin.php in PHPUnit before 4.8.28 and 5.x before 5.6.3 allows remote attackers to execute arbitrary PHP code via HTTP POST data beginning with a "<?php " substring, as demonstrated by an attack on a site with an exposed /vendor folder, i.e., external access to the /vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php URI.

brak Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS9.8
CISA KEV (aktywnie wykorzystywane)Tak
FIRST EPSS (prawdopodobieństwo exploita)94.2%
Opublikowano (NVD)2017-06-27 17:29:00 UTC
Ostatnia modyfikacja (NVD)2026-04-21 18:00:56 UTC
Referencje