File di test PHPUnit abbandonati continuano a esporre i server di produzione
L’assunzione rischiosa è che un vecchio CVE abbia bassa priorità perché è vecchio. In questo caso, la reale esposizione non è solo la versione del framework, ma gli artefatti di test pubblici come eval-stdin.php lasciati su web server attivi, che ancora offrono agli attaccanti un percorso di code execution anni dopo la disclosure.
CVSS 9.8 CRITICAL: util/PHP/eval-stdin.php in PHPUnit before 4.8.28 and 5.x before 5.6.3 allows remote attackers to execute arbitrary… EPSS 100% (100º percentile).
Data di correzione federale CISA 15 ago · data superata