
Exploit PoC pour la vulnérabilité de désérialisation phar:// de PHPSpreadsheet, contournant prohibitWrappers pour parvenir à une exécution de code à distance sur des applications PHP vulnérables.
Contournement de
prohibitWrappers+ Exécution de code à distance (RCE) surphpoffice/phpspreadsheet
Ce dépôt fournit un exploit preuve de concept (PoC) pour une vulnérabilité critique dans la bibliothèque PHP populaire PHPSpreadsheet. L'attaque abuse du wrapper phar:// pour déclencher la désérialisation d'objets, permettant de contourner les protections de sécurité et même d'exécuter du code à distance sur les versions vulnérables.
| Version | Statut | Description |
|---|---|---|
| 5.7.0 (dernière 5.x) | ✅ Contournement | La protection prohibitWrappers peut être contournée, mais la chaîne de gadgets RCE peut manquer. |
| 1.30.4 (dernière 1.x) | 🔥 RCE | Chaîne de gadgets complète (PHP 7.4) – exécution de code arbitraire possible. |
La vulnérabilité survient lorsqu'une entrée contrôlée par l'utilisateur est transmise à des fonctions qui acceptent un wrapper de flux phar://. En créant une archive PHAR malveillante contenant un gadget sérialisé, un attaquant peut déclencher les appels __wakeup() et __destruct(), conduisant à l'écriture de fichiers ou à l'exécution de commandes.
git clone https://github.com/Cyber-DarkNay/CVE-2026-45034.git
cd CVE-2026-45034