CVE-2024-4577

PHP-CGI en Windows: inyección de argumentos que permite ejecución remota de código

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 98/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Crítica (del CVSS base)
CVSS 9.8 (versión 3.1, Crítica)
Probabilidad de explotación (30 días) 99.99%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA

Estado de la amenaza análisis

Explotada en el mundo real a los pocos días de su divulgación en junio de 2024, con campañas automatizadas y botnets buscando servidores vulnerables.

Impacto de la explotación

Un atacante remoto sin autenticación puede pasar argumentos al binario de PHP, lo que le permite revelar el código fuente de los scripts o ejecutar código PHP arbitrario en el servidor y, desde ahí, tomar control del sistema.

Análisis de la vulnerabilidad

Requisitos de explotación Acceso de red a un servidor Windows que use Apache con PHP en modo CGI y una página de códigos del idioma que active el comportamiento Best-Fit. Sin autenticación ni interacción del usuario.
Sistemas y software afectados PHP 8.1 antes de 8.1.29, 8.2 antes de 8.2.20 y 8.3 antes de 8.3.8, en Windows con Apache y PHP-CGI bajo ciertas configuraciones regionales.
Cómo funciona el ataque Windows reemplaza ciertos caracteres por su comportamiento Best-Fit al armar la línea de comandos; el módulo PHP-CGI interpreta esos caracteres como opciones, lo que permite inyectar opciones al binario de PHP y ejecutar código.
Información de parchado El proyecto PHP publicó las versiones corregidas en junio de 2024. El parchado consiste en actualizar PHP a la versión corregida y, donde sea posible, dejar de usar PHP en modo CGI a favor de configuraciones más seguras como PHP-FPM.

Detalles técnicos

Fecha de publicación 09/06/2024
Última actualización 17/06/2026
Vector CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Clasificación CWE CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad PHP-CGI OS Command Injection Vulnerability
Proveedor / Producto PHP Group · PHP
Conocido / explotado desde 2024-06-12 (incorporación al catálogo KEV)
Fecha límite CISA 2024-07-03 · vencido hace 753 días
Acción requerida por CISA Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Explotación observada Explotación en el mundo real observada en junio de 2024, a los pocos días de la divulgación del 6 de junio de 2024.

Inteligencia de amenaza

Uso en campañas de ransomware Sí, asociado a campañas de ransomware conocidas (CISA)
Actores / campañas atribuidas Usada rápidamente por botnets y campañas automatizadas. CISA la lista como asociada a campañas de ransomware.
Indicadores de compromiso (IOCs) Peticiones HTTP con caracteres anómalos en la cadena de consulta que se traducen en opciones de PHP, como secuencias que derivan en parámetros del tipo '-d', en los registros del servidor son indicadores de explotación.

Referencias técnicas

  • openwall.com http://www.openwall.com/lists/oss-security/2024/06/07/1
  • arstechnica.com https://arstechnica.com/security/2024/06/php-vulnerability-allows-attackers-to-run-malicious-code-on-windows-servers/
  • blog.orange.tw https://blog.orange.tw/2024/06/cve-2024-4577-yet-another-php-rce.html
  • cert.be https://cert.be/en/advisory/warning-php-remote-code-execution-patch-immediately
  • devco.re https://devco.re/blog/2024/06/06/security-alert-cve-2024-4577-php-cgi-argument-injection-vulnerability-en/
  • GitHub https://github.com/11whoami99/CVE-2024-4577
  • GitHub https://github.com/php/php-src/security/advisories/GHSA-3qgc-jrrr-25jv
  • GitHub https://github.com/rapid7/metasploit-framework/pull/19247