
| フィールド | 詳細 |
|---|---|
| CVE ID | CVE-2026-48030 |
| 製品 | pheditor |
| ベンダー | Hamid Samak |
| 影響を受けるバージョン | 2.0.1, 2.0.2, 2.0.3 |
| 修正済みバージョン | 2.0.4 |
| 深刻度 | 緊急 |
| CVSS スコア | 9.9 |
| CVSS ベクター | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-78 (OS コマンドインジェクション) |
| 発見者 | Muslimbek Burxonov |
pheditor.php のターミナルアクションハンドラには、重大な OS コマンドインジェクションの脆弱性が存在します。dir POST パラメータはサニタイズされずに shell_exec() に直接連結されるため、認証された攻撃者が TERMINAL_COMMANDS ホワイトリストを回避して任意の OS コマンドを実行できます。
pheditor.php、586 行目:
$command = $_POST['command']; // ✓ metacharacters checked
$dir = $_POST['dir']; // ✗ NOT checked — vulnerable
// Check applies to $command only, NOT $dir
if (strpos($command, '&') !== false ||
strpos($command, ';') !== false ||
strpos($command, '||') !== false) {
die(...);
}
// $dir injected unsanitized into shell_exec
$output = shell_exec(
(empty($dir) ? null : 'cd ' . $dir . ' && ')
. $command . ' && echo \ ; pwd'
);
python3 poc.py --target http://TARGET/pheditor.php --password admin
完全な PoC スクリプトについては poc.py を参照してください。
pheditor.php、586 行目 — 置き換え:
// BEFORE (vulnerable)
'cd ' . $dir
// AFTER (patched)
'cd ' . escapeshellarg($dir)
この PoC は教育および研究目的のみで提供されます。 明示的な許可を得たシステムでのみ使用してください。