
针对 PHPSpreadsheet 的 phar:// 反序列化漏洞的 PoC 漏洞利用程序,绕过 prohibitWrappers 以在易受攻击的 PHP 应用上实现远程代码执行。
绕过
prohibitWrappers并对phpoffice/phpspreadsheet实现远程代码执行 (RCE)
本仓库为广受欢迎的 PHP 库 PHPSpreadsheet 中的一个严重漏洞提供了概念验证 (PoC) 漏洞利用。该攻击滥用 phar:// 包装器 触发对象反序列化,从而在受影响版本上绕过安全防护,甚至实现完全远程代码执行。
| 版本 | 状态 | 描述 |
|---|---|---|
| 5.7.0(最新 5.x) | ✅ 绕过 | 可以绕过 prohibitWrappers 保护,但可能缺少 RCE gadget 链。 |
| 1.30.4(最新 1.x) | 🔥 RCE | 存在完整 gadget 链(PHP 7.4)——可实现任意代码执行。 |
当用户可控输入被传递给接受 phar:// 流包装器的函数时,就会触发该漏洞。攻击者通过构造包含序列化 gadget 的恶意 PHAR 归档,可以触发 __wakeup() 和 __destruct() 调用,从而实现文件写入或命令执行。
git clone https://github.com/Cyber-DarkNay/CVE-2026-45034.git
cd CVE-2026-45034