
PoC استغلال لـ CVE-2026-21015 يستغل سلاسل فلاتر PHP لقراءة ملفات عشوائية عبر استدعاء include() ضعيف، مما يكشف عن الشيفرة المصدرية وبيانات الاعتماد.
// vulnerable.php - Includes file based on user input via filter
<?php
$file = $_GET['page'];
// Attempt to sanitize by allowing only .php files, but vulnerable to filter wrapper
include("php://filter/convert.base64-encode/resource=" . $file);
يستخدم تطبيق PHP معامل php://filter لتضمين الملفات بناءً على إدخال المستخدم دون تحقق مناسب. يمكن للمهاجم استغلال فلتر base64-encode واجتياز المسار لقراءة ملفات تعسفية على الخادم.
python exploit_php_filter.py
يتم إرجاع محتوى ملف /etc/passwd.