
Proof-of-concept exploit for CVE-2026-48030, Pheditor 2.0.1-2.0.3 में एक गंभीर OS कमांड इंजेक्शन। इसमें कमजोर कोड विश्लेषण, PoC स्क्रिप्ट, और सुरक्षा शोधकर्ताओं के लिए पैचिंग मार्गदर्शन शामिल है।
| फ़ील्ड | विवरण |
|---|---|
| CVE ID | CVE-2026-48030 |
| उत्पाद | pheditor |
| विक्रेता | हमीद समक |
| प्रभावित संस्करण | 2.0.1, 2.0.2, 2.0.3 |
| पैच किया गया संस्करण | 2.0.4 |
| गंभीरता | क्रिटिकल |
| CVSS स्कोर | 9.9 |
| CVSS वेक्टर | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-78 (OS कमांड इंजेक्शन) |
| खोजकर्ता | मुस्लिमबेक बुरखोनोव |
pheditor.php के टर्मिनल एक्शन हैंडलर में एक क्रिटिकल OS कमांड इंजेक्शन भेद्यता मौजूद है। dir POST पैरामीटर को बिना सैनिटाइज़ेशन के सीधे shell_exec() में जोड़ दिया जाता है, जिससे एक प्रमाणित हमलावर TERMINAL_COMMANDS श्वेतसूची को बायपास कर सकता है और मनमाना OS कमांड निष्पादित कर सकता है।
pheditor.php, पंक्ति 586:
$command = $_POST['command']; // ✓ मेटाकैरेक्टर की जाँच की गई
$dir = $_POST['dir']; // ✗ जाँच नहीं की गई — भेद्य
// जाँच केवल $command पर लागू होती है, $dir पर नहीं
if (strpos($command, '&') !== false ||
strpos($command, ';') !== false ||
strpos($command, '||') !== false) {
die(...);
}
// $dir बिना सैनिटाइज़ेशन के shell_exec में इंजेक्ट किया गया
$output = shell_exec(
(empty($dir) ? null : 'cd ' . $dir . ' && ')
. $command . ' && echo \ ; pwd'
);
python3 poc.py --target http://TARGET/pheditor.php --password admin
पूर्ण PoC स्क्रिप्ट के लिए poc.py देखें।
pheditor.php, पंक्ति 586 — बदलें:
// पहले (भेद्य)
'cd ' . $dir
// बाद में (पैच किया गया)
'cd ' . escapeshellarg($dir)
यह PoC केवल शैक्षिक और शोध उद्देश्यों के लिए प्रदान किया गया है। केवल उन सिस्टम पर उपयोग करें जिनका परीक्षण करने के लिए आपके पास स्पष्ट अनुमति है।