科技媒体BleepingComputer报道称,影响Windows系统的PHP远程代码执行漏洞CVE-2024-4577正被大规模利用。尽管该漏洞已于2024年6月修复,但攻击者仍在全球范围内控制尚未及时更新的系统。
CVE-2024-4577是一个PHP-CGI参数注入漏洞,影响以CGI模式运行的Windows PHP安装。成功利用此漏洞的攻击者可在未经授权的情况下执行任意代码,导致系统完全受控。Cisco Talos发现,自2025年1月起,未知攻击者利用该漏洞攻击日本组织,窃取凭证信息,并尝试建立持久性、提升权限至SYSTEM级别,部署“TaoWu”Cobalt Strike工具包。
GreyNoise报告显示,攻击者已将目标扩展至全球,美国、新加坡、日本等国成为重灾区。2025年1月,其全球蜜罐网络检测到1089个独特IP地址尝试利用该漏洞。网络上至少存在79款工具用于攻击,2025年2月检测到多国网络中的利用尝试激增,表明攻击者正在自动化扫描易受攻击的目标。