
Proof-of-Concept für CVE-2026-78839, eine Schwachstelle für beliebige Datei-Uploads in AppNitro MachForm v30, die Remote-Code-Ausführung über manipulierte .phar-Dateien ermöglicht.
Eine Schwachstelle beim willkürlichen Datei-Upload in AppNitro MachForm v30 ermöglicht es Angreifern, beliebigen Code auszuführen, indem sie eine manipulierte .phar-Datei hochladen.
Eine erfolgreiche Ausnutzung dieser Schwachstelle erfordert zwei praktische Einschränkungen. Erstens muss ein Angreifer entweder ein bestehendes Formular identifizieren, das so konfiguriert ist, dass .phar-Datei-Uploads erlaubt sind, oder über ausreichenden Zugriff verfügen, um die erlaubten Erweiterungen eines Formulars selbst zu bearbeiten. Zweitens muss der Angreifer in der Lage sein, den MD5-Hash zu ermitteln, der der hochgeladenen Datei zugewiesen wurde, um sie abzurufen und auszuführen. Dies kann entweder durch Brute-Force der Dateinamen erreicht werden, da unbegrenzte Anfragen gesendet werden können, um gültige Dateinamen zu enumerieren, oder es kann durch sekundäre Schwachstellen offengelegt werden.
Wenn ein Benutzer mit Rechten zur Formularerstellung ein Formular mit Datei-Upload-Funktion erstellt, bei dem das .phar-Format erlaubt ist, kann jeder nicht authentifizierte Benutzer dieses Formular ausnutzen, um Remote Code Execution zu erlangen. Der nicht authentifizierte Benutzer muss den zufälligen MD5-Hash-Dateinamen per Brute-Force ermitteln, um die Datei abzurufen und den Angriff auszuführen.
Getestet auf Machform - Version 30
Remote
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P (8.2 Hoch)
https://<application-baseurl>/upload.php
Nabeel Khan - NCCGroup