
CVE-2026-78839에 대한 개념 증명(PoC)으로, AppNitro MachForm v30의 임의 파일 업로드 취약점으로, 조작된 .phar 파일을 통해 원격 코드 실행을 허용합니다.
AppNitro MachForm v30의 임의 파일 업로드 취약점으로, 공격자가 조작된 .phar 파일을 업로드하여 임의 코드를 실행할 수 있습니다.
이 문제를 성공적으로 악용하려면 두 가지 현실적인 전제 조건이 필요합니다. 첫째, 공격자는 .phar 파일 업로드를 허용하도록 구성된 기존 양식을 식별하거나, 양식의 허용 확장자를 직접 편집할 수 있는 충분한 접근 권한을 보유해야 합니다. 둘째, 공격자는 업로드된 파일에 할당된 MD5 해시를 알아내어 해당 파일을 검색하고 실행할 수 있어야 합니다. 이는 유효한 파일 이름을 열거하기 위해 무제한 요청을 보낼 수 있으므로 파일 이름을 무차별 대입(brute-force)하는 방식으로 달성하거나, 2차 취약점을 통해 노출될 수 있습니다.
양식 생성 권한이 있는 사용자가 .phar 형식을 허용하는 파일 업로드 기능이 있는 양식을 만들면, 인증되지 않은 모든 사용자가 이 양식을 악용하여 원격 코드 실행(RCE)을 얻을 수 있습니다. 인증되지 않은 사용자는 파일을 검색하고 공격을 실행하기 위해 무작위 MD5 해시 파일 이름을 무차별 대입해야 합니다.
Machform - 버전 30에서 테스트됨
원격(Remote)
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P (8.2 높음)
https://<application-baseurl>/upload.php
Nabeel Khan - NCCGroup