
استغلال PoC لثغرة إلغاء التسلسل phar:// في PHPSpreadsheet، مع تجاوز prohibitWrappers لتحقيق تنفيذ تعليمات برمجية عن بُعد على تطبيقات PHP المعرضة للخطر.
تجاوز
prohibitWrappers+ تنفيذ الأكواد عن بُعد (RCE) فيphpoffice/phpspreadsheet
يوفّر هذا المستودع إثبات مفهوم (PoC) لاستغلال ثغرة حرجة في مكتبة PHP الشهيرة PHPSpreadsheet. يعتمد الهجوم على إساءة استخدام phar:// wrapper لتحفيز إلغاء تسلسل الكائنات، مما يؤدي إلى تجاوز الحمايات الأمنية وحتى التنفيذ الكامل للأكواد عن بُعد على الإصدارات المعرّضة للخطر.
| الإصدار | الحالة | الوصف |
|---|
| 5.7.0 (أحدث إصدارات 5.x) | ✅ تجاوز | يمكن تجاوز حماية prohibitWrappers، لكن سلسلة أدوات RCE قد تكون مفقودة. |
| 1.30.4 (أحدث إصدارات 1.x) | 🔥 RCE | توجد سلسلة أدوات كاملة (PHP 7.4) – تنفيذ أكواد تعسفي ممكن. |
تحدث الثغرة عندما يتم تمرير مدخلات يتحكم بها المستخدم إلى دوال تقبل phar:// stream wrapper. من خلال إنشاء أرشيف PHAR خبيث يحتوي على أداة مُسلسلة، يمكن للمهاجم تشغيل استدعاءات __wakeup() و __destruct()، مما يؤدي إلى كتابة ملفات أو تنفيذ أوامر.
git clone https://github.com/Cyber-DarkNay/CVE-2026-45034.git
cd CVE-2026-45034