
Proof-of-concept per CVE-2026-78839, una vulnerabilità di upload arbitrario di file in AppNitro MachForm v30 che consente l'esecuzione remota di codice tramite file .phar appositamente predisposti.
Una vulnerabilità di caricamento file arbitrario in AppNitro MachForm v30 consente agli attaccanti di eseguire codice arbitrario tramite il caricamento di un file .phar appositamente predisposto.
Lo sfruttamento efficace di questo problema richiede due avvertenze pratiche. In primo luogo, un attaccante deve identificare un modulo esistente configurato per consentire il caricamento di file .phar, oppure disporre di accesso sufficiente per modificare autonomamente le estensioni consentite di un modulo. In secondo luogo, l'attaccante deve essere in grado di determinare l'hash MD5 assegnato al file caricato per recuperarlo ed eseguirlo. Questo può essere ottenuto tramite brute-force dei nomi dei file, poiché è possibile inviare un numero illimitato di richieste nel tentativo di enumerare nomi di file validi, oppure può essere divulgato attraverso vulnerabilità secondarie.
Se un utente con diritti di creazione moduli crea un modulo con funzionalità di caricamento file in cui è consentito il formato .phar, qualsiasi utente non autenticato può sfruttare questo modulo per ottenere l'Esecuzione di Codice Remota. L'utente non autenticato dovrà forzare tramite brute-force il nome del file con hash MD5 casuale per recuperare il file ed eseguire l'attacco.
Testato su Machform - versione 30
Remoto
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P (8.2 Alto)
https://<application-baseurl>/upload.php
Nabeel Khan - NCCGroup