
# Dolibarr objectdesc 매개변수를 통한 인증된 로컬 파일 포함(LFI) 취약점을 입증하는 개념 증명 스크립트 objectdesc 매개변수를 통해 Dolibarr의 인증된 로컬 파일 포함(LFI) 취약점을 시연하는 개념 증명 스크립트로, 인증된 사용자가 임의의 로컬 파일을 읽을 수 있게 해줍니다.
CVE-2026-34036에 대한 개념 증명(PoC) 스크립트로, Dolibarr의 인증된 로컬 파일 포함(LFI) 취약점입니다.
이 문제는 core/ajax/selectobject.php를 통해 접근할 수 있습니다. 인증된 사용자는 objectdesc 매개변수를 악용하여 서버의 임의 로컬 파일을 읽도록 애플리케이션을 만들 수 있습니다.
이 저장소에는 Dolibarr에 로그인하고 취약한 엔드포인트를 트리거한 다음 요청한 파일의 내용을 출력하는 간단한 스크립트가 포함되어 있습니다.
전체 보고서는 여기에서 확인하세요: 내 웹사이트의 전체 분석 글
requests필요한 경우 종속성을 설치하세요:
python3 -m pip install requests
대상 URL, 유효한 사용자 이름/비밀번호, 그리고 읽으려는 파일을 지정하여 스크립트를 실행하세요:
python3 CVE-2026-34036.py \
--url http://127.0.0.1:8080 \
--username admin \
--password admin \
--file conf/.htaccess
이 PoC는 교육 및 승인된 보안 테스트 목적으로만 제공됩니다. 소유하지 않았거나 명시적 테스트 권한이 없는 시스템에 사용하지 마십시오.