
Exploit de PoC para a vulnerabilidade de desserialização phar:// do PHPSpreadsheet, contornando o prohibitWrappers para obter execução remota de código em aplicações PHP vulneráveis.
Contorno de
prohibitWrappers+ Execução Remota de Código (RCE) emphpoffice/phpspreadsheet
Este repositório fornece um exploit de prova de conceito (PoC) para uma vulnerabilidade crítica na popular biblioteca PHP PHPSpreadsheet. O ataque abusa do wrapper phar:// para acionar a desserialização de objetos, resultando em contorno das proteções de segurança e até mesmo execução remota completa de código em versões vulneráveis.
| Versão | Status | Descrição |
|---|---|---|
| 5.7.0 (última 5.x) | ✅ Contorno | A proteção prohibitWrappers pode ser contornada, mas a cadeia de gadgets para RCE pode estar ausente. |
| 1.30.4 (última 1.x) | 🔥 RCE | Existe cadeia de gadgets completa (PHP 7.4) – execução arbitrária de código é possível. |
A vulnerabilidade ocorre quando entrada controlada pelo usuário é passada para funções que aceitam um wrapper de fluxo phar://. Ao criar um arquivo PHAR malicioso contendo um gadget serializado, um atacante pode acionar chamadas __wakeup() e __destruct(), levando à gravação de arquivos ou execução de comandos.
git clone https://github.com/Cyber-DarkNay/CVE-2026-45034.git
cd CVE-2026-45034