
Exploit PoC para la vulnerabilidad de deserialización phar:// de PHPSpreadsheet, que omite prohibitWrappers para lograr ejecución remota de código en aplicaciones PHP vulnerables.
Bypass de
prohibitWrappers+ Ejecución Remota de Código (RCE) enphpoffice/phpspreadsheet
Este repositorio proporciona un exploit de prueba de concepto (PoC) para una vulnerabilidad crítica en la popular librería PHP PHPSpreadsheet. El ataque abusa del wrapper phar:// para desencadenar la deserialización de objetos, lo que permite evadir las protecciones de seguridad e incluso lograr ejecución remota de código completa en versiones vulnerables.
| Versión | Estado | Descripción |
|---|---|---|
| 5.7.0 (última 5.x) | ✅ Bypass | La protección prohibitWrappers puede ser evadida, pero puede faltar la cadena de gadgets para RCE. |
| 1.30.4 (última 1.x) | 🔥 RCE | Existe la cadena de gadgets completa (PHP 7.4) – ejecución de código arbitrario posible. |
La vulnerabilidad ocurre cuando la entrada controlada por el usuario se pasa a funciones que aceptan un wrapper de flujo phar://. Al crear un archivo PHAR malicioso que contenga un gadget serializado, un atacante puede provocar llamadas a __wakeup() y __destruct(), lo que lleva a la escritura de archivos o a la ejecución de comandos.
git clone https://github.com/Cyber-DarkNay/CVE-2026-45034.git
cd CVE-2026-45034