
# CVE-2026-37748 개념 증명 익스플로잇 Visitor Management System 1.0의 무제한 파일 업로드 취약점으로, PHP 웹셸 업로드를 통한 원격 코드 실행으로 이어집니다.
| 필드 | 정보 |
|---|
| CVE ID | CVE-2026-37748 |
| 유형 | 무제한 파일 업로드 → 원격 코드 실행 |
| 심각도 | 높음 (CVSSv3: 7.2) |
| 공급업체 | sanjay1313 |
| 제품 | Visitor Management System |
| 버전 | 1.0 |
| 발견자 | Varad AP Mene |
| 날짜 | 2026-04-16 |
| CWE | CWE-434 |
sanjay1313이 개발한 Visitor Management System 1.0에 심각한 무제한 파일 업로드 취약점이 존재합니다. vms/php/admin_user_insert.php 및 vms/php/update_1.php의 move_uploaded_file() 함수가 MIME 유형, 파일 확장자 또는 콘텐츠 검증 없이 호출됩니다. 인증된 관리자는 이미지 업로드 필드를 통해 PHP 웹셸을 업로드하고, 업로드된 파일에 URL로 직접 접근하여 서버에서 원격 코드 실행을 달성할 수 있습니다.
CVE ID: CVE-2026-37748 CWE: CWE-434 — 위험한 유형의 파일 무제한 업로드 CVSSv3: 7.2 높음 (AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)
Visitor Management System 1.0은 GitHub에서 sanjay1313이 개발한 PHP/MySQL 웹 애플리케이션으로, 조직의 방문자 기록을 관리하는 데 사용됩니다.
vms/php/admin_user_insert.php vms/php/update_1.php
$image = $_FILES['image']['name'];
$tmp = $_FILES['image']['tmp_name'];
move_uploaded_file($tmp, "../images/" . $image);
파일 확장자, MIME 유형 또는 콘텐츠에 대한 검증이 없습니다.
1단계 — 웹셸 파일 shell.php 생성:
2단계 — 관리자 패널에 로그인: http://target/vms/ 사용자 이름: admin 비밀번호: admin
3단계 — shell.php를 프로필 이미지로 업로드: 관리자 사용자 → 새 관리자 추가로 이동 shell.php를 프로필 사진으로 업로드
4단계 — 명령 실행: http://target/vms/images/shell.php?cmd=id http://target/vms/images/shell.php?cmd=whoami
// 1. 파일 확장자 검증
$allowed = ['jpg', 'jpeg', 'png', 'gif'];
$ext = strtolower(pathinfo($_FILES['image']['name'], PATHINFO_EXTENSION));
if (!in_array($ext, $allowed)) {
die("Invalid file type");
}
// 2. MIME 유형 검증
$finfo = finfo_open(FILEINFO_MIME_TYPE);
$mime = finfo_file($finfo, $_FILES['image']['tmp_name']);
$allowed_mime = ['image/jpeg', 'image/png', 'image/gif'];
if (!in_array($mime, $allowed_mime)) {
die("Invalid MIME type");
}
// 3. 서버에서 파일 이름 변경
$new_name = uniqid() . '.' . $ext;
move_uploaded_file($_FILES['image']['tmp_name'], "../images/" . $new_name);
| 날짜 | 이벤트 |
|---|---|
| 2026-03-15 | 취약점 발견 |
| 2026-03-15 | MITRE에 보고 |
| 2026-04-02 | CVE-2026-37748 배정 |
| 2026-04-16 | 공개 공개 |
| 2026-04-16 | 게시에 대해 MITRE에 통보 |
| 2026-04-17 | GitHub Issues를 통해 공급업체에 통보 |
Varad Arachana Prashant Mene