
Preuve de concept pour CVE-2026-78839, une vulnérabilité de téléversement arbitraire de fichiers dans AppNitro MachForm v30 permettant l'exécution de code à distance via des fichiers .phar spécialement conçus.
Une vulnérabilité de téléversement arbitraire de fichier dans AppNitro MachForm v30 permet à des attaquants d'exécuter du code arbitraire en téléversant un fichier .phar spécialement conçu.
L'exploitation réussie de ce problème nécessite deux conditions pratiques. Premièrement, un attaquant doit soit identifier un formulaire existant configuré pour autoriser le téléversement de fichiers .phar, soit disposer d'un accès suffisant pour modifier lui-même les extensions autorisées d'un formulaire. Deuxièmement, l'attaquant doit être en mesure de déterminer le hash MD5 attribué au fichier téléversé afin de le récupérer et de l'exécuter. Cela peut être réalisé soit par force brute des noms de fichiers, car des requêtes illimitées peuvent être envoyées pour tenter d'énumérer les noms de fichiers valides, soit être divulgué via des vulnérabilités secondaires.
Si un utilisateur disposant de droits de création de formulaires crée un formulaire avec une fonctionnalité de téléversement de fichiers où le format .phar est autorisé, tout utilisateur non authentifié peut exploiter ce formulaire pour obtenir une exécution de code à distance. L'utilisateur non authentifié devra forcer par force brute le nom de fichier hashé MD5 aléatoire pour récupérer le fichier et exécuter l'attaque.
Testé sur Machform - version 30
À distance
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P (8.2 Élevé)
https://<application-baseurl>/upload.php
Nabeel Khan - NCCGroup