【已复现】ShowDoc未授权PHP代码注入漏洞

admin 2026-09-06 04:31:00 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 长亭应急响应中心披露ShowDoc3.9.2及更早版本存在未授权PHP代码注入漏洞,攻击者无需登录即可利用注册流程将恶意内容写入SQLite数据库文件,实现远程代码执行。官方已发布3.9.3修复版本,建议用户尽快升级,并采取关闭公开注册、限制访问等临时缓解措施。 综合评分: 90 文章分类: 漏洞分析,应急响应,WEB安全,安全建设


【已复现】ShowDoc 未授权PHP代码注入漏洞

长亭安全应急响应中心

2026年9月4日 17:33 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

ShowDoc 是开源在线文档系统,主要用于编写 API 文档、技术文档和产品说明,常见于研发团队的文档协作与知识管理场景。

2026 年 9 月 4 日,长亭安全应急响应中心监测到 ShowDoc 存在未授权 PHP 代码注入风险,攻击者无需登录即可利用注册流程,将恶意内容写入可被 Web 服务解析的数据库文件,进而执行远程命令并形成持久化控制。截至通告发布,相关风险已完成复现验证,官方已发布 3.9.3 修复版本。建议相关用户尽快核查资产暴露面、部署方式和版本信息,并完成升级。

漏洞描述 Description

01

漏洞成因

ShowDoc 3.9.2 及更早版本的注册逻辑对用户名仅进行空白字符处理,缺少字符集和长度白名单校验。攻击者可在无需登录的情况下提交包含特殊代码内容的用户名,并由后端原样写入 SQLite 数据库。

在默认 SQLite 部署中,数据库文件位于 Web 可访问目录且使用 .php 后缀,Web 服务会将该文件交由 PHP 解析。攻击者可借助上述写入链路使数据库文件中的注入内容被执行,实现远程代码执行。

漏洞影响

成功利用后,攻击者可在 Web 服务进程权限下执行任意系统命令,读取或篡改业务数据,并可能进一步写入其他脚本、维持持久化访问或影响同一主机上的其他服务。实际影响范围取决于实例的网络暴露面、运行账户权限和数据库部署方式。

处置优先级:高

漏洞类型: 远程代码执行

漏洞危害等级: 高

触发方式: 网络远程

权限认证要求: 无需权限

系统配置要求: 默认配置

用户交互要求: 无需用户交互

利用成熟度: POC 未公开

修复复杂度: 低,官方已提供修复方案

影响版本 Affects

02

ShowDoc <= 3.9.2

解决方案 Solution

03

升级修复方案

建议将 ShowDoc 升级至 3.9.3 或更高版本。升级前请备份数据库并在测试环境验证文档访问、用户注册及既有集成;升级后应复核注册配置、异常用户和 Web 访问日志。

官方修复版本及变更信息详见文末参考资料。

临时缓解方案

在完成升级前,建议采取以下应急措施:

  • 关闭公开注册功能,限制注册入口仅对可信管理网段开放。
  • 通过网关或防火墙限制对 ShowDoc 管理端及数据库文件路径的外部访问,并持续关注异常请求。
  • 排查用户表中的异常用户名、Web 根目录中的新增脚本及相关访问日志;如发现异常,及时隔离实例、保留证据并轮换可能暴露的凭据。

上述措施可能影响用户注册和访问功能,不能替代升级修复。

漏洞复现 Reproduction

04

长亭安全应急响应中心已完成复现验证。在官方 star7th/showdoc:v3.9.2 镜像中,验证流程在完成验证码校验后成功注册用户,并将恶意内容写入默认 SQLite 数据库文件;随后通过独立请求触发,确认远程命令执行并回显 uid=1000(application)

ShowDoc 远程命令执行复现过程与结果

产品支持 Support

05

云图: 默认支持该产品的指纹识别,同时支持该漏洞的PoC检测

洞鉴: 默认支持该产品的指纹识别,预计2026年9月4日发布应急PoC

无锋: 默认支持该产品的指纹识别,预计2026年9月4日支持PoC

全悉: 默认支持该漏洞利用行为的检测

雷池: 默认支持该漏洞利用行为的检测

时间线 Timeline

06

2026 年 9 月 4 日 长亭安全应急响应中心发布通告

参考资料

[1]. https://github.com/star7th/showdoc/releases/tag/v3.9.3

长亭应急响应服务

全力进行产品升级

及时将风险提示预案发送给客户

检测业务是否受到此次漏洞影响

请联系长亭应急服务团队

7*24小时,守护您的安全

第一时间找到我们:

邮箱:[email protected]


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:长亭安全应急响应中心 《【已复现】ShowDoc 未授权PHP代码注入漏洞》

评论:0   参与:  0