
إثبات المفهوم لـ CVE-2026-78839، وهي ثغرة رفع ملفات تعسفية في AppNitro MachForm الإصدار 30 تسمح بتنفيذ التعليمات البرمجية عن بُعد عبر ملفات .phar مُعدّة خصيصًا.
ثغرة رفع ملفات عشوائية في AppNitro MachForm الإصدار 30 تسمح للمهاجمين بتنفيذ كود عشوائي عبر رفع ملف .phar مُصمم خصيصًا.
يتطلب الاستغلال الناجح لهذه الثغرة شرطين عمليين. أولاً، يجب على المهاجم إما تحديد نموذج موجود تم تكوينه للسماح برفع ملفات .phar، أو امتلاك صلاحيات كافية لتعديل الامتدادات المسموح بها في النموذج بنفسه. ثانيًا، يجب أن يكون المهاجم قادرًا على تحديد قيمة تجزئة MD5 المخصصة للملف المرفوع لاسترجاعه وتنفيذه، ويمكن تحقيق ذلك إما عبر القوة العمياء لأسماء الملفات حيث يمكن إرسال طلبات غير محدودة لمحاولة تعداد أسماء الملفات الصالحة، أو قد يتم الكشف عنها من خلال ثغرات ثانوية.
إذا قام مستخدم لديه صلاحيات إنشاء النماذج بإنشاء نموذج يتضمن وظيفة رفع ملفات حيث يُسمح بتنسيق .phar، فيمكن لأي مستخدم غير مصادق استغلال هذا النموذج للحصول على تنفيذ كود عن بُعد. سيحتاج المستخدم غير المصادق إلى استخدام القوة العمياء لتخمين اسم ملف تجزئة MD5 العشوائي لاسترجاع الملف وتنفيذ الهجوم.
تم الاختبار على Machform - الإصدار 30
عن بُعد
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P (8.2 عالية)
https://<application-baseurl>/upload.php
Nabeel Khan - NCCGroup