RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación
y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa
el verificador cuando esté disponible. El riesgo residual, con tu exposición y
tus controles, lo determinas tú.
| Recomendación |
🔴 Parchado inmediato
Explotación activa confirmada, está en el catálogo CISA KEV.
|
| Severidad de riesgo |
Crítica (QDS 98/100)
Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
|
| Severidad inherente |
Crítica (del CVSS base) |
| CVSS |
9.8 (versión 3.1, Crítica)
|
| Probabilidad de explotación (30 días) |
99.99%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
|
| ¿Explotación activa confirmada? |
Sí, catálogo KEV de CISA
|
Estado de la amenaza
análisis
Explotada en el mundo real a los pocos días de su divulgación en junio de 2024, con campañas automatizadas y botnets buscando servidores vulnerables.
Impacto de la explotación
Un atacante remoto sin autenticación puede pasar argumentos al binario de PHP, lo que le permite revelar el código fuente de los scripts o ejecutar código PHP arbitrario en el servidor y, desde ahí, tomar control del sistema.
Análisis de la vulnerabilidad
| Requisitos de explotación |
Acceso de red a un servidor Windows que use Apache con PHP en modo CGI y una página de códigos del idioma que active el comportamiento Best-Fit. Sin autenticación ni interacción del usuario. |
| Sistemas y software afectados |
PHP 8.1 antes de 8.1.29, 8.2 antes de 8.2.20 y 8.3 antes de 8.3.8, en Windows con Apache y PHP-CGI bajo ciertas configuraciones regionales. |
| Cómo funciona el ataque |
Windows reemplaza ciertos caracteres por su comportamiento Best-Fit al armar la línea de comandos; el módulo PHP-CGI interpreta esos caracteres como opciones, lo que permite inyectar opciones al binario de PHP y ejecutar código. |
| Información de parchado |
El proyecto PHP publicó las versiones corregidas en junio de 2024. El parchado consiste en actualizar PHP a la versión corregida y, donde sea posible, dejar de usar PHP en modo CGI a favor de configuraciones más seguras como PHP-FPM. |
Detalles técnicos
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad |
PHP-CGI OS Command Injection Vulnerability |
| Proveedor / Producto |
PHP Group · PHP |
| Conocido / explotado desde |
2024-06-12 (incorporación al catálogo KEV) |
| Fecha límite CISA |
2024-07-03
· vencido hace 753 días
|
| Acción requerida por CISA |
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable. |
| Explotación observada |
Explotación en el mundo real observada en junio de 2024, a los pocos días de la divulgación del 6 de junio de 2024. |
Inteligencia de amenaza
| Uso en campañas de ransomware |
Sí, asociado a campañas de ransomware conocidas (CISA)
|
| Actores / campañas atribuidas |
Usada rápidamente por botnets y campañas automatizadas. CISA la lista como asociada a campañas de ransomware. |
| Indicadores de compromiso (IOCs) |
Peticiones HTTP con caracteres anómalos en la cadena de consulta que se traducen en opciones de PHP, como secuencias que derivan en parámetros del tipo '-d', en los registros del servidor son indicadores de explotación. |
Referencias técnicas
- openwall.com http://www.openwall.com/lists/oss-security/2024/06/07/1
- arstechnica.com https://arstechnica.com/security/2024/06/php-vulnerability-allows-attackers-to-run-malicious-code-on-windows-servers/
- blog.orange.tw https://blog.orange.tw/2024/06/cve-2024-4577-yet-another-php-rce.html
- cert.be https://cert.be/en/advisory/warning-php-remote-code-execution-patch-immediately
- devco.re https://devco.re/blog/2024/06/06/security-alert-cve-2024-4577-php-cgi-argument-injection-vulnerability-en/
- GitHub https://github.com/11whoami99/CVE-2024-4577
- GitHub https://github.com/php/php-src/security/advisories/GHSA-3qgc-jrrr-25jv
- GitHub https://github.com/rapid7/metasploit-framework/pull/19247