
Exploit PoC per la vulnerabilità di deserializzazione phar:// di PHPSpreadsheet, che aggira prohibitWrappers per ottenere l'esecuzione remota di codice su applicazioni PHP vulnerabili.
Bypass di
prohibitWrappers+ Esecuzione di Codice Remoto (RCE) suphpoffice/phpspreadsheet
Questo repository fornisce un proof-of-concept (PoC) per una vulnerabilità critica nella popolare libreria PHP PHPSpreadsheet. L'attacco abusa del wrapper phar:// per innescare la deserializzazione di oggetti, portando al bypass delle protezioni di sicurezza e persino alla piena esecuzione di codice remoto sulle versioni vulnerabili.
| Version | Status | Description |
|---|---|---|
| 5.7.0 (ultima 5.x) | ✅ Bypass | La protezione prohibitWrappers può essere aggirata, ma la catena di gadget RCE potrebbe mancare. |
| 1.30.4 (ultima 1.x) | 🔥 RCE | Esiste una catena di gadget completa (PHP 7.4) – possibile esecuzione arbitraria di codice. |
La vulnerabilità si verifica quando un input controllato dall'utente viene passato a funzioni che accettano un wrapper di stream phar://. Creando un archivio PHAR malizioso contenente un gadget serializzato, un attaccante può innescare chiamate __wakeup() e __destruct(), portando alla scrittura di file o all'esecuzione di comandi.
git clone https://github.com/Cyber-DarkNay/CVE-2026-45034.git
cd CVE-2026-45034