
CVE-2026-2898용 Python PoC로, FunAdmin <=7.1.0-rc4의 안전하지 않은 역직렬화를 악용하여 cloud_account 매개변수를 통한 객체 주입 및 잠재적 RCE를 유발합니다. 승인된 테스트용입니다.
FunAdmin <= 7.1.0-rc4에는 AuthCloudService::getMember에 안전하지 않은 역직렬화 취약점이 포함되어 있습니다.
cloud_account 매개변수는 검증 없이 PHP unserialize()에 전달되어 공격자가 제어하는 객체 주입을 허용합니다.
FunAdmin 7.1.0-rc4 (Docker 실습 환경)
python3 exploit.py --url http://target --payload <serialized_string>
교육 및 승인된 테스트 목적으로만 사용하십시오.