安全研究

CVE-2017-9841 PHPUnit eval-stdin.php 远程代码执行:当 PHP 测试框架成为 Web 入口

#漏洞分析#代码审计#Web安全#开发者安全
PHPUnit 测试文件暴露为 Web RCE 入口

PHPUnit 是 PHP 最主流的单元测试框架之一,但它的 eval-stdin.php 文件被设计为『通过 CLI 接受 PHP 代码』的工具——如果这个文件被意外部署到生产环境的 Web 目录下,攻击者通过简单的 POST 请求就能执行任意 PHP 代码,CVSS 9.8,无需认证。

Unlock to view this content.