Sploitus

Exploit for cve-2024-4577-phpcgi_rce_reproduction

kitploit · 2026-08-28

Exploit Code

MARKDOWN19 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-RAZUREINK-CVE-2024-4577-PHPCGI_RCE_REPRODUCTION
# CVE-2024-4577 - Iniezione di Argomenti CGI PHP su Windows ("WorstFit")

## Panoramica

CVE-2024-4577 è una vulnerabilità critica di esecuzione remota di codice nell'implementazione CGI di PHP su Windows. Bypassa la correzione della CVE-2012-1823 originale sfruttando la conversione delle code page "Best-Fit" di Windows per introdurre argomenti della riga di comando attraverso la query string CGI.

  * **Punteggio CVSS:** 9.8 (Critico)
  * **Scoperta da:** Orange Tsai (DEVCORE)
  * **Tipo:** Iniezione di comandi del sistema operativo / Iniezione di argomenti
  * **Data della patch:** 6 giugno 2024



## Dettagli Tecnici

Quando PHP viene eseguito come modulo CGI (`php-cgi.exe`), analizza la query string come argomenti della riga di comando. La correzione originale per CVE-2012-1823 bloccava il carattere `-` (trattino, 0x2D) per prevenire l'iniezione di argomenti. Tuttavia, sui sistemi Windows che utilizzano determinate code page (ad es. cinese, giapponese, coreano), la funzione di mappatura dei caratteri "Best-Fit" converte specifici caratteri Unicode nei loro equivalenti ASCII più vicini.

La chiave del bypass utilizza il carattere **trattino morbido** (0xAD / U+00AD). Quando una richiesta passa `%AD` nella query string e la localizzazione del server utilizza una code page "Best-Fit", Windows converte internamente  in  (trattino), consentendo all'attaccante di iniettare argomenti PHP nonostante il filtro.