
CVE-2026-78839 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, AppNitro MachForm v30 में एक मनमाना फ़ाइल अपलोड भेद्यता जो क्राफ्टेड .phar फ़ाइलों के माध्यम से रिमोट कोड निष्पादन की अनुमति देती है।
AppNitro MachForm v30 में एक मनमाना फ़ाइल अपलोड भेद्यता (arbitrary file upload vulnerability) मौजूद है, जो हमलावरों को एक क्राफ्टेड .phar फ़ाइल अपलोड करके मनमाना कोड निष्पादित (arbitrary code execution) करने की अनुमति देती है।
इस समस्या के सफल शोषण के लिए दो व्यावहारिक शर्तें आवश्यक हैं। पहली, हमलावर को या तो एक मौजूदा फ़ॉर्म की पहचान करनी होगी जिसे .phar फ़ाइल अपलोड की अनुमति देने के लिए कॉन्फ़िगर किया गया हो, या उसके पास फ़ॉर्म की अनुमत एक्सटेंशन स्वयं संपादित करने की पर्याप्त पहुँच होनी चाहिए। दूसरी, हमलावर को अपलोड की गई फ़ाइल को सौंपे गए MD5 हैश का पता लगाने में सक्षम होना चाहिए ताकि वह उसे पुनः प्राप्त कर सके और निष्पादित कर सके। यह या तो फ़ाइल नामों के ब्रूट-फोर्स द्वारा प्राप्त किया जा सकता है, क्योंकि वैध फ़ाइल नामों की गणना (enumerate) करने के प्रयास में असीमित अनुरोध भेजे जा सकते हैं, या द्वितीयक भेद्यताओं के माध्यम से प्रकट किया जा सकता है।
यदि फ़ॉर्म निर्माण अधिकार वाला कोई उपयोगकर्ता फ़ाइल अपलोड कार्यक्षमता वाला एक फ़ॉर्म बनाता है जहाँ .phar प्रारूप की अनुमति है, तो कोई भी अप्रमाणित (unauthenticated) उपयोगकर्ता रिमोट कोड निष्पादन (Remote Code Execution) प्राप्त करने के लिए इस फ़ॉर्म का शोषण कर सकता है। अप्रमाणित उपयोगकर्ता को फ़ाइल को पुनः प्राप्त करने और हमले को निष्पादित करने के लिए यादृच्छिक MD5 हैश फ़ाइल नाम को ब्रूटफोर्स करना होगा।
Machform - संस्करण 30 पर परीक्षण किया गया
रिमोट (Remote)
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P (8.2 उच्च)
https://<application-baseurl>/upload.php
नबील खान - NCCGroup