
PoC-эксплойт для уязвимости десериализации через phar:// в PHPSpreadsheet, обходящий prohibitWrappers для достижения удалённого выполнения кода на уязвимых PHP-приложениях.
Обход
prohibitWrappers+ удалённое выполнение кода (RCE) вphpoffice/phpspreadsheet
Этот репозиторий предоставляет эксплойт proof-of-concept (PoC) для критической уязвимости в популярной PHP-библиотеке PHPSpreadsheet. Атака использует обёртку потока phar:// для запуска десериализации объектов, что позволяет обойти защитные механизмы и даже получить полное удалённое выполнение кода на уязвимых версиях.
| Версия | Статус | Описание |
|---|---|---|
| 5.7.0 (последняя 5.x) | ✅ Обход | Защиту prohibitWrappers можно обойти, но цепочка гаджетов для RCE может отсутствовать. |
| 1.30.4 (последняя 1.x) | 🔥 RCE | Существует полная цепочка гаджетов (PHP 7.4) – возможно произвольное выполнение кода. |
Уязвимость возникает, когда пользовательский ввод передаётся функциям, которые принимают обёртку потока phar://. Создав вредоносный PHAR-архив с сериализованным гаджетом, злоумышленник может вызвать методы __wakeup() и __destruct(), что приводит к записи файлов или выполнению команд.
git clone https://github.com/Cyber-DarkNay/CVE-2026-45034.git
cd CVE-2026-45034