
Prova de conceito para CVE-2026-78839, uma vulnerabilidade de upload arbitrário de arquivos no AppNitro MachForm v30 que permite execução remota de código por meio de arquivos .phar manipulados.
Uma vulnerabilidade de upload arbitrário de arquivos no AppNitro MachForm v30 permite que atacantes executem código arbitrário por meio do upload de um arquivo .phar malicioso.
A exploração bem-sucedida deste problema requer duas ressalvas práticas. Primeiro, um atacante deve identificar um formulário existente que tenha sido configurado para permitir uploads de arquivos .phar, ou possuir acesso suficiente para editar as extensões permitidas de um formulário. Segundo, o atacante deve ser capaz de determinar o hash MD5 atribuído ao arquivo enviado para recuperá-lo e executá-lo. Isso pode ser alcançado por força bruta dos nomes de arquivos, já que solicitações ilimitadas podem ser enviadas na tentativa de enumerar nomes de arquivos válidos, ou pode ser divulgado por meio de vulnerabilidades secundárias.
Se um usuário com direitos de criação de formulários criar um formulário com funcionalidade de upload de arquivos em que o formato .phar seja permitido, qualquer usuário não autenticado pode explorar esse formulário para obter Execução Remota de Código. O usuário não autenticado precisará usar força bruta no nome do arquivo com hash MD5 aleatório para recuperar o arquivo e executar o ataque.
Testado no Machform - versão 30
Remoto
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P (8.2 Alto)
https://<application-baseurl>/upload.php
Nabeel Khan - NCCGroup