
संवेदनशील प्रशासनिक पैरामीटर पर्याप्त रूप से सैनिटाइज़ नहीं किए गए हैं, जिससे हमलावर सिस्टम बाइनरी के पथों को दूषित कर सकता है।
हमलावर तब खतरनाक CSV फ़ाइलें अपलोड कर सकता है जिन्हें PHAR संग्रह के रूप में माना जा सकता है, जिनमें शेल मेटाकैरेक्टर होते हैं जिनका मूल्यांकन PHP के exec() कॉल द्वारा किया जाएगा, जिसके परिणामस्वरूप रिमोट कोड निष्पादन होता है।
क्रिटिकल - 9.1 - CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
फ़ाइल functions/classes/class.Scan.php में, हम निम्नलिखित कोड संरचना देख सकते हैं:

exec() कॉल का पहला पैरामीटर सीधे $ping_path पैरामीटर पर निर्भर है, जिसे एडमिन सेटिंग्स पैनल से स्वतंत्र रूप से संशोधित किया जा सकता है:

हमलावर को केवल एक शर्त पूरी करनी होती है: ping_verify_path फ़ंक्शन को false नहीं लौटाना चाहिए। इस विधि की परिभाषा निम्नलिखित है:

यह विधि केवल PHP नेटिव फ़ंक्शन file_exists() पर निर्भर करती है। यह विशेष फ़ंक्शन ZIP फ़ाइलों (.zip एक्सटेंशन आवश्यक नहीं है) को पास करने और ZIP संग्रह की संरचना में गोता लगाने का समर्थन कर सकता है। उदाहरण के लिए:

इसलिए, यदि कोई हमलावर सर्वर पर एक मान्य ZIP/PHAR संग्रह अपलोड कर सकता है, जिसमें शेल मेटाकैरेक्टर युक्त नाम वाली एक फ़ाइल होती है, तो यह file_exists() जांच को बायपास कर देगा और उन मेटाकैरेक्टरों का मूल्यांकन exec() कॉल द्वारा करा देगा।
एक प्रमाणित हमलावर "XLS / CSV subnet import" कार्यक्षमता के माध्यम से फ़ाइलें अपलोड कर सकता है:

उक्त फ़ाइल को मान्य CSV फ़ाइल होना आवश्यक नहीं है। यदि आयात विफल हो जाता है, तो फ़ाइल सर्वर से हटाई नहीं जाएगी। हम यह भी जानते हैं कि यह import-verify.php स्क्रिप्ट से कहाँ संग्रहीत होगी:

हमलावर के पास रिमोट कोड निष्पादन (Remote Code Execution) हमले को अंजाम देने के लिए सभी आवश्यक शर्तें हैं:
दुर्भावनापूर्ण संग्रह इस प्रकार तैयार किया जा सकता है:

https://www.youtube.com/watch?v=oMvyfFrlRAs