Vulnerabilità · 137 giorni fa

File di test PHPUnit abbandonati continuano a esporre i server di produzione

L’assunzione rischiosa è che un vecchio CVE abbia bassa priorità perché è vecchio. In questo caso, la reale esposizione non è solo la versione del framework, ma gli artefatti di test pubblici come eval-stdin.php lasciati su web server attivi, che ancora offrono agli attaccanti un percorso di code execution anni dopo la disclosure.

CVE-2017-9841

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: util/PHP/eval-stdin.php in PHPUnit before 4.8.28 and 5.x before 5.6.3 allows remote attackers to execute arbitrary… EPSS 100% (100º percentile).

Data di correzione federale CISA 15 ago · data superata

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-05-18

Editions

Storie correlate