---
title: "CVE-2019-11043"
canonical: "https://kb.cynergy.app/space/MD/930054145/CVE-2019-11043"
format: markdown
---
**Description**

In PHP versions 7.1.x below 7.1.33, 7.2.x below 7.2.24 and 7.3.x below 7.3.11 in certain configurations of FPM setup it is possible to cause FPM module to write past allocated buffers into the space reserved for FCGI protocol data, thus opening the possibility of remote code execution.

**Published On**

10/28/2019

**Updated On**

07/22/2021

**Trending**

TRUE

**CWE**

<u>[CWE-120](http://cwe.mitre.org/data/definitions/120.html)</u>

**Exploit**

[https://github.com/neex/phuip-fpizdam](https://github.com/neex/phuip-fpizdam) 

[https://blog.orange.tw/2019/10/an-analysis-and-thought-about-recently.html](https://blog.orange.tw/2019/10/an-analysis-and-thought-about-recently.html) 

 

**Mitigation:**

![image](media://54ce2d47-10a8-4c06-86b4-706aee7081ea)

Cynergy has an automated mitigation capability that requires integration with your WAF provider.

Once integrated, you can request “Protect with WAF”

This will move the exposed asset behind WAF protection

<span style="color: #97a0af">**Note: **</span><span style="color: #97a0af">Policies configuration should be defined separately</span>

 

**Remediation**

The problem can be corrected by updating your system to the following package versions:

##### Ubuntu 19.10

- [libapache2-mod-php7.3](https://launchpad.net/ubuntu/+source/php7.3) - [7.3.11-0ubuntu0.19.10.1](https://launchpad.net/ubuntu/+source/php7.3/7.3.11-0ubuntu0.19.10.1)
- [php7.3-cgi](https://launchpad.net/ubuntu/+source/php7.3) - [7.3.11-0ubuntu0.19.10.1](https://launchpad.net/ubuntu/+source/php7.3/7.3.11-0ubuntu0.19.10.1)
- [php7.3-cli](https://launchpad.net/ubuntu/+source/php7.3) - [7.3.11-0ubuntu0.19.10.1](https://launchpad.net/ubuntu/+source/php7.3/7.3.11-0ubuntu0.19.10.1)
- [php7.3-fpm](https://launchpad.net/ubuntu/+source/php7.3) - [7.3.11-0ubuntu0.19.10.1](https://launchpad.net/ubuntu/+source/php7.3/7.3.11-0ubuntu0.19.10.1)

##### Ubuntu 19.04

- [libapache2-mod-php7.2](https://launchpad.net/ubuntu/+source/php7.2) - [7.2.24-0ubuntu0.19.04.1](https://launchpad.net/ubuntu/+source/php7.2/7.2.24-0ubuntu0.19.04.1)
- [php7.2-cgi](https://launchpad.net/ubuntu/+source/php7.2) - [7.2.24-0ubuntu0.19.04.1](https://launchpad.net/ubuntu/+source/php7.2/7.2.24-0ubuntu0.19.04.1)
- [php7.2-cli](https://launchpad.net/ubuntu/+source/php7.2) - [7.2.24-0ubuntu0.19.04.1](https://launchpad.net/ubuntu/+source/php7.2/7.2.24-0ubuntu0.19.04.1)
- [php7.2-fpm](https://launchpad.net/ubuntu/+source/php7.2) - [7.2.24-0ubuntu0.19.04.1](https://launchpad.net/ubuntu/+source/php7.2/7.2.24-0ubuntu0.19.04.1)

##### Ubuntu 18.04

- [libapache2-mod-php7.2](https://launchpad.net/ubuntu/+source/php7.2) - [7.2.24-0ubuntu0.18.04.1](https://launchpad.net/ubuntu/+source/php7.2/7.2.24-0ubuntu0.18.04.1)
- [php7.2-cgi](https://launchpad.net/ubuntu/+source/php7.2) - [7.2.24-0ubuntu0.18.04.1](https://launchpad.net/ubuntu/+source/php7.2/7.2.24-0ubuntu0.18.04.1)
- [php7.2-cli](https://launchpad.net/ubuntu/+source/php7.2) - [7.2.24-0ubuntu0.18.04.1](https://launchpad.net/ubuntu/+source/php7.2/7.2.24-0ubuntu0.18.04.1)
- [php7.2-fpm](https://launchpad.net/ubuntu/+source/php7.2) - [7.2.24-0ubuntu0.18.04.1](https://launchpad.net/ubuntu/+source/php7.2/7.2.24-0ubuntu0.18.04.1)

##### Ubuntu 16.04

- [libapache2-mod-php7.0](https://launchpad.net/ubuntu/+source/php7.0) - [7.0.33-0ubuntu0.16.04.7](https://launchpad.net/ubuntu/+source/php7.0/7.0.33-0ubuntu0.16.04.7)
- [php7.0-cgi](https://launchpad.net/ubuntu/+source/php7.0) - [7.0.33-0ubuntu0.16.04.7](https://launchpad.net/ubuntu/+source/php7.0/7.0.33-0ubuntu0.16.04.7)
- [php7.0-cli](https://launchpad.net/ubuntu/+source/php7.0) - [7.0.33-0ubuntu0.16.04.7](https://launchpad.net/ubuntu/+source/php7.0/7.0.33-0ubuntu0.16.04.7)
- [php7.0-fpm](https://launchpad.net/ubuntu/+source/php7.0) - [7.0.33-0ubuntu0.16.04.7](https://launchpad.net/ubuntu/+source/php7.0/7.0.33-0ubuntu0.16.04.7)

Debian

For the old unstable distribution (stretch), this problem has been fixed in version 7.0.33-0+deb9u6.

We recommend that you upgrade your php7.0 packages.

For the detailed security status of php7.0 please refer to its security tracker page at: <u>[https://security-tracker.debian.org/tracker/php7.0](https://security-tracker.debian.org/tracker/php7.0)</u>


**References**

|  |
| --- |
| [http://lists.opensuse.org/opensuse-security-announce/2019-11/msg00011.html](http://lists.opensuse.org/opensuse-security-announce/2019-11/msg00011.html) |
| [http://lists.opensuse.org/opensuse-security-announce/2019-11/msg00014.html](http://lists.opensuse.org/opensuse-security-announce/2019-11/msg00014.html) |
| [http://packetstormsecurity.com/files/156642/PHP-FPM-7.x-Remote-Code-Execution.html](http://packetstormsecurity.com/files/156642/PHP-FPM-7.x-Remote-Code-Execution.html) |
| [http://seclists.org/fulldisclosure/2020/Jan/40](http://seclists.org/fulldisclosure/2020/Jan/40) |
| [https://access.redhat.com/errata/RHSA-2019:3286](https://access.redhat.com/errata/RHSA-2019:3286) |
| [https://access.redhat.com/errata/RHSA-2019:3287](https://access.redhat.com/errata/RHSA-2019:3287) |
| [https://access.redhat.com/errata/RHSA-2019:3299](https://access.redhat.com/errata/RHSA-2019:3299) |
| [https://access.redhat.com/errata/RHSA-2019:3300](https://access.redhat.com/errata/RHSA-2019:3300) |
| [https://access.redhat.com/errata/RHSA-2019:3724](https://access.redhat.com/errata/RHSA-2019:3724) |
| [https://access.redhat.com/errata/RHSA-2019:3735](https://access.redhat.com/errata/RHSA-2019:3735) |
| [https://access.redhat.com/errata/RHSA-2019:3736](https://access.redhat.com/errata/RHSA-2019:3736) |
| [https://access.redhat.com/errata/RHSA-2020:0322](https://access.redhat.com/errata/RHSA-2020:0322) |
| [https://bugs.php.net/bug.php?id=78599](https://bugs.php.net/bug.php?id=78599) |
| [https://github.com/neex/phuip-fpizdam](https://github.com/neex/phuip-fpizdam) |
| [https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/3W23TP6X4H7LB645FYZLUPNIRD5W3EPU/](https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/3W23TP6X4H7LB645FYZLUPNIRD5W3EPU/) |
| [https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/FSNBUSPKMLUHHOADROKNG5GDWDCRHT5M/](https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/FSNBUSPKMLUHHOADROKNG5GDWDCRHT5M/) |
| [https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/T62LF4ZWVV7OMMIZFO6IFO5QLZKK7YRD/](https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/T62LF4ZWVV7OMMIZFO6IFO5QLZKK7YRD/) |
| [https://seclists.org/bugtraq/2020/Jan/44](https://seclists.org/bugtraq/2020/Jan/44) |
| [https://security.netapp.com/advisory/ntap-20191031-0003/](https://security.netapp.com/advisory/ntap-20191031-0003/) |
| [https://support.apple.com/kb/HT210919](https://support.apple.com/kb/HT210919) |
| [https://support.f5.com/csp/article/K75408500?utm_source=f5support&amp;utm_medium=RSS](https://support.f5.com/csp/article/K75408500?utm_source=f5support&amp;utm_medium=RSS) |
| [https://usn.ubuntu.com/4166-1/](https://usn.ubuntu.com/4166-1/) |
| [https://usn.ubuntu.com/4166-2/](https://usn.ubuntu.com/4166-2/) |
| [https://www.debian.org/security/2019/dsa-4552](https://www.debian.org/security/2019/dsa-4552) |
| [https://www.debian.org/security/2019/dsa-4553](https://www.debian.org/security/2019/dsa-4553) |
| [https://www.synology.com/security/advisory/Synology_SA_19_36](https://www.synology.com/security/advisory/Synology_SA_19_36) |
| [https://www.tenable.com/security/tns-2021-14](https://www.tenable.com/security/tns-2021-14) |