文章总结: 长亭应急响应中心披露ShowDoc3.9.2及更早版本存在未授权PHP代码注入漏洞,攻击者无需登录即可利用注册流程将恶意内容写入SQLite数据库文件,实现远程代码执行。官方已发布3.9.3修复版本,建议用户尽快升级,并采取关闭公开注册、限制访问等临时缓解措施。 综合评分: 90 文章分类: 漏洞分析,应急响应,WEB安全,安全建设
【已复现】ShowDoc 未授权PHP代码注入漏洞
长亭安全应急响应中心
2026年9月4日 17:33 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
ShowDoc 是开源在线文档系统,主要用于编写 API 文档、技术文档和产品说明,常见于研发团队的文档协作与知识管理场景。
2026 年 9 月 4 日,长亭安全应急响应中心监测到 ShowDoc 存在未授权 PHP 代码注入风险,攻击者无需登录即可利用注册流程,将恶意内容写入可被 Web 服务解析的数据库文件,进而执行远程命令并形成持久化控制。截至通告发布,相关风险已完成复现验证,官方已发布 3.9.3 修复版本。建议相关用户尽快核查资产暴露面、部署方式和版本信息,并完成升级。
漏洞描述 Description
01
漏洞成因
ShowDoc 3.9.2 及更早版本的注册逻辑对用户名仅进行空白字符处理,缺少字符集和长度白名单校验。攻击者可在无需登录的情况下提交包含特殊代码内容的用户名,并由后端原样写入 SQLite 数据库。
在默认 SQLite 部署中,数据库文件位于 Web 可访问目录且使用 .php 后缀,Web 服务会将该文件交由 PHP 解析。攻击者可借助上述写入链路使数据库文件中的注入内容被执行,实现远程代码执行。
漏洞影响
成功利用后,攻击者可在 Web 服务进程权限下执行任意系统命令,读取或篡改业务数据,并可能进一步写入其他脚本、维持持久化访问或影响同一主机上的其他服务。实际影响范围取决于实例的网络暴露面、运行账户权限和数据库部署方式。
处置优先级:高
漏洞类型: 远程代码执行
漏洞危害等级: 高
触发方式: 网络远程
权限认证要求: 无需权限
系统配置要求: 默认配置
用户交互要求: 无需用户交互
利用成熟度: POC 未公开
修复复杂度: 低,官方已提供修复方案
影响版本 Affects
02
ShowDoc <= 3.9.2
解决方案 Solution
03
升级修复方案
建议将 ShowDoc 升级至 3.9.3 或更高版本。升级前请备份数据库并在测试环境验证文档访问、用户注册及既有集成;升级后应复核注册配置、异常用户和 Web 访问日志。
官方修复版本及变更信息详见文末参考资料。
临时缓解方案
在完成升级前,建议采取以下应急措施:
- 关闭公开注册功能,限制注册入口仅对可信管理网段开放。
- 通过网关或防火墙限制对 ShowDoc 管理端及数据库文件路径的外部访问,并持续关注异常请求。
- 排查用户表中的异常用户名、Web 根目录中的新增脚本及相关访问日志;如发现异常,及时隔离实例、保留证据并轮换可能暴露的凭据。
上述措施可能影响用户注册和访问功能,不能替代升级修复。
漏洞复现 Reproduction
04
长亭安全应急响应中心已完成复现验证。在官方 star7th/showdoc:v3.9.2 镜像中,验证流程在完成验证码校验后成功注册用户,并将恶意内容写入默认 SQLite 数据库文件;随后通过独立请求触发,确认远程命令执行并回显 uid=1000(application)。
ShowDoc 远程命令执行复现过程与结果
产品支持 Support
05
云图: 默认支持该产品的指纹识别,同时支持该漏洞的PoC检测
洞鉴: 默认支持该产品的指纹识别,预计2026年9月4日发布应急PoC
无锋: 默认支持该产品的指纹识别,预计2026年9月4日支持PoC
全悉: 默认支持该漏洞利用行为的检测
雷池: 默认支持该漏洞利用行为的检测
时间线 Timeline
06
2026 年 9 月 4 日 长亭安全应急响应中心发布通告
参考资料
[1]. https://github.com/star7th/showdoc/releases/tag/v3.9.3
长亭应急响应服务
全力进行产品升级
及时将风险提示预案发送给客户
检测业务是否受到此次漏洞影响
请联系长亭应急服务团队
7*24小时,守护您的安全
第一时间找到我们:
邮箱:[email protected]
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:长亭安全应急响应中心 《【已复现】ShowDoc 未授权PHP代码注入漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论